asp.net core利用AccessControlHelper实现控制访问权限
Intro#
由于项目需要,需要在基于 asp. mvc 的 Web 项目框架中做权限的控制,于是才有了这个权限控制组件,最初只是支持 framework,后来 dotcore 2.0 发布了之后添加了对 asp. core 的支持,在 dotcore 3.0 发布之后也增加了对 asp. core 3.0 的支持(1.9.0及之后版本),目前对于 asp. core 支持的更多一些,asp. core 可以使用 TagHelper 来控制页面上元素的权限访问,也可以通过 Policy 来控制权限访问,支持通过中间件也可以实现对静态资源的访问。
安装 AessControlHelper nuget 包#
安装 nuget 包 WeihanLi.AspNetMvc.AessControlHelper
dot add package WeihanLi.AspNetMvc.AessControlHelper
实现自己的访问策略#
资源访问策略/API访问策略#
以下代码定义了一个简单的访问策略,需要登录且拥有 Admin 角色,可以根据自己需要调整优化
public class AdminPermissionRequireStrategy : IResourceAessStrategy { private readonly IHttpContextAessor _aessor; public AdminPermissionRequireStrategy(IHttpContextAessor aessor) { _aessor = aessor; } public bool IsCanAess(string aessKey) { var user = _aessor.HttpContext.User; return user.Identity.IsAuthenticated && user.IsInRole("Admin"); } public IActionResult DisallowedCommonResult => new ContentResult { Content = "No Permission", ContentType = "text/plain", StatusCode = 403 }; public IActionResult DisallowedAjaxResult => new JsonResult(new JsonResultModel { ErrorMsg = "No Permission", Status = JsonResultStatus.NoPermission }); }
页面元素访问策略#
定义页面元素/控件访问策略
public class AdminOnlyControlAessStrategy : IControlAessStrategy { private readonly IHttpContextAessor _aessor; public AdminOnlyControlAessStrategy(IHttpContextAessor httpContextAessor) => _aessor = httpContextAessor; public bool IsControlCanAess(string aessKey) { if ("Never".Equals(aessKey, System.StringComparison.OrdinalIgnoreCase)) { return false; } var user = _aessor.HttpContext.User; return user.Identity.IsAuthenticated && user.IsInRole("Admin"); } }
服务注册配置#
在 Startup 里注册服务
services.AddAessControlHelper() .AddResourceAessStrategy<Filters.AdminPermissionRequireStrategy>() .AddControlAessStrategy<Filters.AdminOnlyControlAessStrategy>() ;
如果你只是 web api ,不涉及到页面元素的权限控制可以只注册 ResourceAessStrategy
services.AddAessControlHelper() .AddResourceAessStrategy<Filters.AdminPermissionRequireStrategy>();
默认访问策略的生命周期是单例的,如果需要注册为Scoped,可以指定默认的生命周期
services.AddAessControlHelper() .AddResourceAessStrategy<Filters.AdminPermissionRequireStrategy>(ServiceLifetime.Scoped);
API/资源的权限控制#
对于 asp. core 应用推荐使用 Policy 来控制权限的访问,可以在需要权限控制的 Action 或者 Controller 上设置 [Authorize("AessControl")] 或者 [Authorize(AessControlHelperConstants.PolicyName)]
[Authorize(AessControlHelperConstants.PolicyName)] public class SystemSettingsController : AdminBaseController { // ... }
[Authorize(AessControlHelperConstants.PolicyName)] public ActionResult UserList() { return View(); }
页面元素的权限控制#
引用 TagHelper#
在 Views 目录下的 _ViewImports.cshtml 文件中导入 AessControlHelper 的 TagHelper
@using ActivityReservation @using WeihanLi.AspNetMvc.AessControlHelper @using WeihanLi.AspNetMvc.MvcSimplePager @addTagHelper , Microsoft.AspNetCore.Mvc.TagHelpers @addTagHelper , WeihanLi.AspNetMvc.AessControlHelper
详见: https://github./WeihanLi/ActivityReservation/blob/dev/ActivityReservation/Areas/Admin/Views/_ViewImports.cshtml
页面元素配置#
在需要权限控制的元素上增加 asp-aess 的 attribute 就可以了,如果需要 aess-key 通过 asp-aess-key 来配置
<ul class="list-group" asp-aess asp-aess-key="AdminOnly"> <li role="separator" class="list-unstyled"> <br /> </li> <li class="list-group-item">@Html.ActionLink("用户管理", "UserList", "Aount")</li> <li class="list-group-item">@Html.ActionLink("操作日志查看", "Index", "OperationLog")</li> <li class="list-group-item">@Html.ActionLink("系统设置管理", "Index", "SystemSettings")</li> <li class="list-group-item"> @Html.ActionLink("微信设置管理", "Index", new { controller = "Config", area = "Wechat" }) </li> </ul>
这样就可以了,有权限访问的时候才会正常渲染,没有权限访问的时候,这一段 ul 并不会渲染输出,在客户端浏览器查看源代码也不会看到对应的代码
Reference#
- https://github./WeihanLi/ActivityReservation
- https://github./WeihanLi/AessControlHelper
以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,谢谢大家对狼蚁SEO的支持。
编程语言
- 如何快速学会编程 如何快速学会ug编程
- 免费学编程的app 推荐12个免费学编程的好网站
- 电脑怎么编程:电脑怎么编程网咯游戏菜单图标
- 如何写代码新手教学 如何写代码新手教学手机
- 基础编程入门教程视频 基础编程入门教程视频华
- 编程演示:编程演示浦丰投针过程
- 乐高编程加盟 乐高积木编程加盟
- 跟我学plc编程 plc编程自学入门视频教程
- ug编程成航林总 ug编程实战视频
- 孩子学编程的好处和坏处
- 初学者学编程该从哪里开始 新手学编程从哪里入
- 慢走丝编程 慢走丝编程难学吗
- 国内十强少儿编程机构 中国少儿编程机构十强有
- 成人计算机速成培训班 成人计算机速成培训班办
- 孩子学编程网上课程哪家好 儿童学编程比较好的
- 代码编程教学入门软件 代码编程教程