Identity Server 4 - Hybrid Flow - 使用ABAC保護MVC客戶端和API資源

来源:https://www.cnblogs.com/cgzl/archive/2018/07/09/9282059.html
-Advertisement-
Play Games

Identity Server 4 - Hybrid Flow - 使用ABAC, Attribute-based Access Control 來保護MVC客戶端和API資源 ...


這個系列文章介紹的是Identity Server 4 實施 OpenID Connect 的 Hybrid Flow. 

保護MVC客戶端: https://www.cnblogs.com/cgzl/p/9253667.html,  https://www.cnblogs.com/cgzl/p/9268371.html

保護API資源(這裡用到了RBAC: Role-based Access Control 基於角色的訪問許可權控制 官方文檔): https://www.cnblogs.com/cgzl/p/9276278.html

本文介紹如何使用ABAC (Attribute-based Access Control 基於屬性的訪問許可權控制)保護API資源.

相關代碼: https://github.com/solenovex/Identity-Server-4-Tutorial-Code 裡面04那部分.

ABAC

ABAC, Attribute-based Access Control, 基於屬性的訪問許可權控制. 有時會把它叫做CBAC, Claim-based Access Control (官方文檔)或 PBAC, Policy-based Access Control (官方文檔). 它們表達的都差不多是一個意思 (儘管ASP.NET Core官方文檔把它們分成兩頁介紹).

RBAC vs ABAC

ABAC允許複雜的許可權規則.

 

代碼實現

首先可以再添加一個國籍的IdentityResource (scope):

 

然後配置Client, 允許其請求上面這個scope:

 

配置API資源, 後邊我需要用到nationality和gender:

 

最後再TestUser裡面添加一個nationality的claim, 再添加一個gender(性別)的claim:

(這裡我添加了一個Kevin用戶, 後邊會用)

這裡的gender 這個claim是在profile scope裡面預定的, 所以我無需再定義一個包括gender的scope.

 

然後切換到MVC客戶端項目, 首先要把nationality這個scope添加到需要請求的scopes裡面:

這樣的話國籍就可以通過用戶信息端點返回了.

 

由於在MVC客戶端裡面需要識別出國籍這個Identity Claim, 所以需要做一下映射:

 

接下來就可以創建策略了, 還是在Startup的ConfigureServices里:

調用services.AddAuthorization()方法, 在它的參數里可以進行配置.

隨後使用AddPolicy()定義了一個策略, 然後在這個方法里對這個策略進行了配置. 它的名字是"CanViewAbout".

首先這個策略要求用戶已經通過身份認證, 然後國籍claim的值是"China", 性別是女性.

 

這裡面使用的都是內置的策略選項, 適合相對不太複雜的規則.

其中RequireClaim()可以填寫多個候選值:

在這裡也可以使用RequireRole()方法, 所以角色也可以參與進來. 

 

最後在MVC的HomeController的AboutAction上面:

兩種寫法都是使用的策略(Policy).

使用策略的好處就是, 規則改變的時候, 無需修改Controller裡面的代碼, 只需要修改策略的配置即可.

 

下麵測試一下MVC客戶端:

登錄的是Nick, 她符合策略:

 

再登入Dave試試, 他不符合策略, 所以結果是Forbidden:

 

如果需要在cshtml裡面使用策略的話, 請使用(await AuthorizationServices.AuthorizeAsync(User, "CanViewAbout")).Succeeded, 這個方法.

不過現在要cshtml裡面註入這個服務: @inject IAuthorizationService AuthorizationService.

 

擴展授權策略

使用內置的策略選項可以處理一些比較簡單的規則, 但是針對複雜一點的規則, 就需要對策略進行擴展了.

ASP.NET Core的這部分文檔介紹了這方面的內容: https://docs.microsoft.com/en-us/aspnet/core/security/authorization/policies?view=aspnetcore-2.1

 

用下圖解釋一下整個授權的結構:

一個Action可以附加多個授權策略, 它們必須都被滿足.

每個策略可以有多個要求(Requirement), 這些要求可以通過內置的選項來制定, 也可以使用自定義的要求, 自定義的Requirement需要實現IAuthorizationRequirement介面.

每個Requirement都有一個或多個處理者(Handlers), 這些handlers派生於AuthorizationHandler<T>, T就是Requirement的類型. 下麵要註意:

如果其中任意一個handler返回Succeed(成功), 而所有的handler都沒有返回失敗, 那麼這個Requirement就被滿足了. 所以handler的處理結果有三種情況: 明確的成功, 明確的失敗, 沒有明確指出是成功還是失敗.

 

代碼實現

前一部分保護的是MVC客戶端, 那麼這一部分就來保護API吧.

現在API項目里建立一個Requirement:

它的構造函數可以傳遞一些參數進來, 但是我這個例子並不需要.

 

然後建立一個Handler:

裡面就是一些判斷邏輯. AuthorizationHandlerContext.Resource可以轉化為AuthorizationFilterContext, 它裡面有很多東西, 這個可以查看文檔.

如果它是空的, 那麼就返回明確的失敗.

隨後取出用戶的gender和nationality, 分別有兩種情況可以滿足需求, 明確的設置成功. 其它的情況就直接返回, 如果有其它handler存在, 就依賴於其它handler的結果了.

但是如果這個handler成功了, 但是有其它handler是失敗的, 那麼最終還是沒有滿足這個requirement.

 

最後在API的startup裡面註冊:

註冊Handler的時候選擇的生命周期是Singleton, 但是如果Handler裡面例如註入了Repository, 那麼可以生命周期可以改為Scoped.

 

最後在API的Controller里設置許可權策略:

 

測試, 使用Nick和Dave都應該可以在Contact頁面查詢出Country資源的數據:

 

但是Kevin就沒有許可權訪問API了:

 

Hybrid Flow先介紹到這. 有空再介紹下Implicit....

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • Asp.Net Core 使用Quartz基於界面畫介面管理做定時任務 ...
  • C# .Net CSV文件讀寫 兩個集合尋找不同的值 複製可用 ...
  • 關於對象轉換已經有不少輪子(AutoMapper,TinyMapper) .出於項目需要,手動造一個簡單輪子。先貼代碼 g>1.採用靜態泛型類緩存,避免了拆箱裝箱操作。 2.對於轉換對象中有,欄位名一樣但是類型不一樣的類時仍可以用 1 public static class Mapper<TSour ...
  • 0.簡介 在 Abp 框架內部實現了工作單元,在這裡講解一下,什麼是工作單元? Unit Of Work(工作單元)模式用來維護一個由已經被業務事物修改(增加、刪除或更新)的業務對象組成的列表。Unit Of Work模式負責協調這些修改的持久化工作以及所有標記的併發問題。在數據訪問層中採用Unit ...
  • 原先做伺服器程式, 都是部署在xx雲上, 也沒理解雲是個啥, 不就是個伺服器(虛擬機)租賃商嗎? 好吧, 其實這個是IaaS, 而接下來要學習的ServiceFabric(以下簡稱SF)是PaaS. 首先SF和Orleans類似, 都是基於actor模型, 然後編程方式也很像, 大概就是定義公開介面 ...
  • 登錄http://exceptionless.com/官網,註冊一個賬戶。 創建項目 選擇wpf項目類型 拷貝下箭頭指的這個密鑰,過後程式里用的到。 下麵我們打開vs,新建一個wpf的項目 打開github程式包控制到,輸入 安裝成功後,打開app.config文件 將剛纔在Exceptionles ...
  • 網上參考大神們的博客,自己做了一個RabbitMQ即時發消息的Demo。 1.使用VS的NuGet安裝包管理工具安裝RabbitMQ.Client: 2.生產者端代碼: 3.消費者端代碼: 4.程式結果: 註:在第一步之前,你需要安裝RabbitMQ客戶端,可從http://www.rabbitmq ...
  • Microsoft.Web.Infrastructure, Version=1.0.0.0, Culture=neutral, PublicKeyToken=31bf3856ad 方法一:安裝單獨組件 https://www.nuget.org/packages/Microsoft.Web.Infr ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...