asp.net core 使用 AccessControlHelper 控制訪問許可權

来源:https://www.cnblogs.com/weihanli/archive/2019/10/20/use-access-control-helper-in-aspnetcore.html
-Advertisement-
Play Games

asp.net core 使用 AccessControlHelper 控制訪問許可權 Intro 由於項目需要,需要在基於 asp.net mvc 的 Web 項目框架中做許可權的控制,於是才有了這個許可權控制組件,最初只是支持 netframework,後來 dotnetcore 2.0 發佈了之後添 ...


asp.net core 使用 AccessControlHelper 控制訪問許可權

Intro

由於項目需要,需要在基於 asp.net mvc 的 Web 項目框架中做許可權的控制,於是才有了這個許可權控制組件,最初只是支持 netframework,後來 dotnetcore 2.0 發佈了之後添加了對 asp.net core 的支持,在 dotnetcore 3.0 發佈之後也增加了對 asp.net core 3.0 的支持(1.9.0及之後版本),目前對於 asp.net core 支持的更多一些,asp.net core 可以使用 TagHelper 來控制頁面上元素的許可權訪問,也可以通過 Policy 來控制許可權訪問,同時支持通過中間件也可以實現對靜態資源的訪問。

安裝 AccessControlHelper nuget 包

安裝 nuget 包 WeihanLi.AspNetMvc.AccessControlHelper

dotnet add package WeihanLi.AspNetMvc.AccessControlHelper

實現自己的訪問策略

資源訪問策略/API訪問策略

以下代碼定義了一個簡單的訪問策略,需要登錄且擁有 Admin 角色,可以根據自己需要調整優化

public class AdminPermissionRequireStrategy : IResourceAccessStrategy
{
    private readonly IHttpContextAccessor _accessor;

    public AdminPermissionRequireStrategy(IHttpContextAccessor accessor)
    {
        _accessor = accessor;
    }

    public bool IsCanAccess(string accessKey)
    {
        var user = _accessor.HttpContext.User;
        return user.Identity.IsAuthenticated && user.IsInRole("Admin");
    }

    public IActionResult DisallowedCommonResult => new ContentResult
    {
        Content = "No Permission",
        ContentType = "text/plain",
        StatusCode = 403
    };

    public IActionResult DisallowedAjaxResult => new JsonResult(new JsonResultModel
    {
        ErrorMsg = "No Permission",
        Status = JsonResultStatus.NoPermission
    });
}

頁面元素訪問策略

定義頁面元素/控制項訪問策略:

public class AdminOnlyControlAccessStrategy : IControlAccessStrategy
{
    private readonly IHttpContextAccessor _accessor;

    public AdminOnlyControlAccessStrategy(IHttpContextAccessor httpContextAccessor) => _accessor = httpContextAccessor;

    public bool IsControlCanAccess(string accessKey)
    {
        if ("Never".Equals(accessKey, System.StringComparison.OrdinalIgnoreCase))
        {
            return false;
        }
        var user = _accessor.HttpContext.User;
        return user.Identity.IsAuthenticated && user.IsInRole("Admin");
    }
}

服務註冊配置

在 Startup 里註冊服務:

services.AddAccessControlHelper()
   .AddResourceAccessStrategy<Filters.AdminPermissionRequireStrategy>()
    .AddControlAccessStrategy<Filters.AdminOnlyControlAccessStrategy>()
    ;

如果你只是 web api ,不涉及到頁面元素的許可權控制可以只註冊 ResourceAccessStrategy

services.AddAccessControlHelper()
.AddResourceAccessStrategy<Filters.AdminPermissionRequireStrategy>();

預設訪問策略的生命周期是單例的,如果需要註冊為Scoped,可以指定預設的生命周期

services.AddAccessControlHelper()
.AddResourceAccessStrategy<Filters.AdminPermissionRequireStrategy>(ServiceLifetime.Scoped);

API/資源的許可權控制

對於 asp.net core 應用推薦使用 Policy 來控制許可權的訪問,可以在需要許可權控制的 Action 或者 Controller 上設置 [Authorize("AccessControl")] 或者 [Authorize(AccessControlHelperConstants.PolicyName)]

[Authorize(AccessControlHelperConstants.PolicyName)]
public class SystemSettingsController : AdminBaseController
{
    // ...
}
[Authorize(AccessControlHelperConstants.PolicyName)]
public ActionResult UserList()
{
    return View();
}

頁面元素的許可權控制

引用 TagHelper

在 Views 目錄下的 _ViewImports.cshtml 文件中導入 AccessControlHelper 的 TagHelper

@using ActivityReservation
@using WeihanLi.AspNetMvc.AccessControlHelper
@using WeihanLi.AspNetMvc.MvcSimplePager

@addTagHelper *, Microsoft.AspNetCore.Mvc.TagHelpers
@addTagHelper *, WeihanLi.AspNetMvc.AccessControlHelper

詳見: https://github.com/WeihanLi/ActivityReservation/blob/dev/ActivityReservation/Areas/Admin/Views/_ViewImports.cshtml

頁面元素配置

在需要許可權控制的元素上增加 asp-access 的 attribute 就可以了,如果需要 access-key 通過 asp-access-key 來配置

<ul class="list-group" asp-access asp-access-key="AdminOnly">
    <li role="separator" class="list-unstyled">
        <br />
    </li>
    <li class="list-group-item">@Html.ActionLink("用戶管理", "UserList", "Account")</li>

    <li class="list-group-item">@Html.ActionLink("操作日誌查看", "Index", "OperationLog")</li>
    <li class="list-group-item">@Html.ActionLink("系統設置管理", "Index", "SystemSettings")</li>
    <li class="list-group-item">
        @Html.ActionLink("微信設置管理", "Index", new {
        controller = "Config",
        area = "Wechat"
    })
    </li>
</ul>

這樣就可以了,有許可權訪問的時候才會正常渲染,沒有許可權訪問的時候,這一段 ul 並不會渲染輸出,在客戶端瀏覽器查看源代碼也不會看到對應的代碼

Reference


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 一、新建.Net Core項目 新建.Net Core3.0的控制台應用,代碼如下 二、生成項目 項目已經寫好後,右擊項目發佈 會彈出一下窗體,選擇文件夾,生成後的路徑一般預設即可(具體看個人喜好),然後點擊創建配置文件 創建後,點擊編輯 修改目標運行時,修改為linux-arm 點擊保存後,點擊發 ...
  • 1、前言 因為工作的關係,最近很少更新surging,因為surging 一直處在不溫不火的狀態,而自己每天利用業餘時間進行完善,每天都是疲憊的狀態,還要應付新手的提問,曾經一度想放棄,但是有些人勸說,surging 已經有一定的忠粉,放棄難免可惜,你可以發展收費版本,這樣你也有動力進行更新,用戶也 ...
  • 創建WebApi項目時,在ConfigureServices中註冊資料庫上下文時,提示找不到UseInMemoryDatabase方法。 打開“工具-Nuget包管理器-程式包管理器控制台”,輸入“Install-Package Microsoft.EntityFrameworkCore.InMem ...
  • using System;/*using System.Data;*/namespace tx{ abstract class tx { public double chang; public double kuan; public double r; public double pai; publ ...
  • 在開始之前,首先要說明的是串口通信所用到的 類並不包含在 NuGet 包中,而是在 NuGet 包中。之所以在這裡介紹串口通信,是因為在嵌入式中串口通信是與其他設備進行交互的一種重要方式,而且在某些沒有屏幕的設備中充當著程式調試的工具。 什麼是串口 串口是串列介面的簡稱,這是一個非常大的概念,在嵌入 ...
  • https://docs.microsoft.com/zh-cn/aspnet/core/tutorials/first-web-api?view=aspnetcore-3.0 ...
  • 使用MailKit發送帶有內嵌圖片的郵件且圖片不顯示成附件 參考文章:MailKit 發送郵件 註意 在郵件客戶端中是否顯示內嵌圖片為附件依據不同郵件有所不同,暫經測試Outlook和qq不顯示為附件,新浪郵箱會顯示附件。 概述 要發送一封帶有複雜格式的郵件,且正文內容中帶有複雜的圖片,以一封阿裡雲 ...
  • 一、使用Nuget安裝 二、配置節點 預設NLog.config修改 三、程式調用 日誌輸出 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...