asp.net core利用AccessControlHelper实现控制访问权限

网络编程 2021-07-04 22:41www.168986.cn编程入门
这篇文章主要给大家介绍了关于asp. core利用AessControlHelper实现控制访问权限的相关资料,文中通过示例代码介绍的非常详细,对大家的学习或者使用asp. core具有一定的参考学习价值,需要的朋友们狼蚁网站SEO优化来一起学习学习吧

Intro#

由于项目需要,需要在基于 asp. mvc 的 Web 项目框架中做权限的控制,于是才有了这个权限控制组件,最初只是支持 framework,后来 dotcore 2.0 发布了之后添加了对 asp. core 的支持,在 dotcore 3.0 发布之后也增加了对 asp. core 3.0 的支持(1.9.0及之后版本),目前对于 asp. core 支持的更多一些,asp. core 可以使用 TagHelper 来控制页面上元素的权限访问,也可以通过 Policy 来控制权限访问,支持通过中间件也可以实现对静态资源的访问。

安装 AessControlHelper nuget 包#

安装 nuget 包 WeihanLi.AspNetMvc.AessControlHelper

dot add package WeihanLi.AspNetMvc.AessControlHelper

实现自己的访问策略#

资源访问策略/API访问策略#

以下代码定义了一个简单的访问策略,需要登录且拥有 Admin 角色,可以根据自己需要调整优化

public class AdminPermissionRequireStrategy : IResourceAessStrategy
{
  private readonly IHttpContextAessor _aessor;

  public AdminPermissionRequireStrategy(IHttpContextAessor aessor)
  {
    _aessor = aessor;
  }

  public bool IsCanAess(string aessKey)
  {
    var user = _aessor.HttpContext.User;
    return user.Identity.IsAuthenticated && user.IsInRole("Admin");
  }

  public IActionResult DisallowedCommonResult => new ContentResult
  {
    Content = "No Permission",
    ContentType = "text/plain",
    StatusCode = 403
  };

  public IActionResult DisallowedAjaxResult => new JsonResult(new JsonResultModel
  {
    ErrorMsg = "No Permission",
    Status = JsonResultStatus.NoPermission
  });
}

页面元素访问策略#

定义页面元素/控件访问策略

public class AdminOnlyControlAessStrategy : IControlAessStrategy
{
  private readonly IHttpContextAessor _aessor;

  public AdminOnlyControlAessStrategy(IHttpContextAessor httpContextAessor) => _aessor = httpContextAessor;

  public bool IsControlCanAess(string aessKey)
  {
    if ("Never".Equals(aessKey, System.StringComparison.OrdinalIgnoreCase))
    {
      return false;
    }
    var user = _aessor.HttpContext.User;
    return user.Identity.IsAuthenticated && user.IsInRole("Admin");
  }
}

服务注册配置#

在 Startup 里注册服务

services.AddAessControlHelper()
  .AddResourceAessStrategy<Filters.AdminPermissionRequireStrategy>()
  .AddControlAessStrategy<Filters.AdminOnlyControlAessStrategy>()
  ;

如果你只是 web api ,不涉及到页面元素的权限控制可以只注册 ResourceAessStrategy

services.AddAessControlHelper()
.AddResourceAessStrategy<Filters.AdminPermissionRequireStrategy>();

默认访问策略的生命周期是单例的,如果需要注册为Scoped,可以指定默认的生命周期

services.AddAessControlHelper()
.AddResourceAessStrategy<Filters.AdminPermissionRequireStrategy>(ServiceLifetime.Scoped);

API/资源的权限控制#

对于 asp. core 应用推荐使用 Policy 来控制权限的访问,可以在需要权限控制的 Action 或者 Controller 上设置 [Authorize("AessControl")] 或者 [Authorize(AessControlHelperConstants.PolicyName)]

[Authorize(AessControlHelperConstants.PolicyName)]
public class SystemSettingsController : AdminBaseController
{
  // ...
}
[Authorize(AessControlHelperConstants.PolicyName)]
public ActionResult UserList()
{
  return View();
}

页面元素的权限控制#

引用 TagHelper#

在 Views 目录下的 _ViewImports.cshtml 文件中导入 AessControlHelper 的 TagHelper

@using ActivityReservation
@using WeihanLi.AspNetMvc.AessControlHelper
@using WeihanLi.AspNetMvc.MvcSimplePager

@addTagHelper , Microsoft.AspNetCore.Mvc.TagHelpers
@addTagHelper , WeihanLi.AspNetMvc.AessControlHelper

详见: https://github./WeihanLi/ActivityReservation/blob/dev/ActivityReservation/Areas/Admin/Views/_ViewImports.cshtml

页面元素配置#

在需要权限控制的元素上增加 asp-aess 的 attribute 就可以了,如果需要 aess-key 通过 asp-aess-key 来配置

<ul class="list-group" asp-aess asp-aess-key="AdminOnly">
  <li role="separator" class="list-unstyled">
    <br />
  </li>
  <li class="list-group-item">@Html.ActionLink("用户管理", "UserList", "Aount")</li>

  <li class="list-group-item">@Html.ActionLink("操作日志查看", "Index", "OperationLog")</li>
  <li class="list-group-item">@Html.ActionLink("系统设置管理", "Index", "SystemSettings")</li>
  <li class="list-group-item">
    @Html.ActionLink("微信设置管理", "Index", new {
    controller = "Config",
    area = "Wechat"
  })
  </li>
</ul>

这样就可以了,有权限访问的时候才会正常渲染,没有权限访问的时候,这一段 ul 并不会渲染输出,在客户端浏览器查看源代码也不会看到对应的代码

Reference#

  • https://github./WeihanLi/ActivityReservation
  • https://github./WeihanLi/AessControlHelper

以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,谢谢大家对狼蚁SEO的支持。

Copyright © 2016-2025 www.168986.cn 狼蚁网络 版权所有 Power by