- c - 在位数组中找到第一个零
- linux - Unix 显示有关匹配两种模式之一的文件的信息
- 正则表达式替换多个文件
- linux - 隐藏来自 xtrace 的命令
好的,ASP.NET Core 中基于自定义策略的授权。我有点理解这个新身份框架的想法,但仍然不是 100% 清楚你可以用它实现什么。假设我们在 HomeController 中有一个名为 List 的 Action。此操作将查询并显示数据库中的产品列表。必须访问此列表的用户必须属于营销部门。因此,在我们的政策中,我们检查用户是否有一个名为 Division 的声明,其值是 Marketing。如果是,那么他将被允许查看列表,否则不允许。我们可以这样装饰我们的 Action :
[Authorize(Policy = "ProductsAccess")]
public IActionResult List()
{
//do query and return the products view model
return View();
}
一切都很好。它将完美运行。
场景 1: 如果我想在产品级别添加策略,并且根据该策略,用户将只能看到他所在部门的产品,该怎么办?所以营销人员会看到他的产品,研发人员会看到他的产品等等。我怎样才能做到这一点?可以通过政策来完成吗?如果是怎么办?
场景 2:现场级别的访问情况如何?假设我想隐藏某些字段?示例:所有产品都会有某些列,这些列必须对经理可见而对其他用户隐藏?这可以使用自定义策略来完成吗?如果是怎么办?
最佳答案
对于场景 1,您可以使用 resource based authorization .
本质上,你会注入(inject) IAuthorizationService
进入您的服务或 Controller ,然后拥有一个或多个派生形式的授权处理程序 AuthorizationHandler<TRequirement, TDocument>
然后调用
if(await _authorizationService.AuthorizeAsync(User, document, "MyPolicy"))
{
// Success, user has access to it
}
缺点:您必须从数据库中获取所有产品,然后在内存中进行过滤,因此它适用于不需要分页的单个文档或较小的数据。分页会破坏它,即使是在较小的数据上(即,如果您请求 50 种产品,但用户无权访问其中的 40 种,尽管页面大小为 50,但只会返回 10 种)。
EF Core 2.0 可能会提供替代方案(如果您使用 EF Core 作为 ORM)。您可以添加全局过滤器,这将应用于对特定实体的所有查询。
有关详细信息,请参阅 Entity Framework Core 2.0 Announcement博文:
public class BloggingContext : DbContext
{
public DbSet<Blog> Blogs { get; set; }
public DbSet<Post> Posts { get; set; }
public int TenantId {get; set; }
protected override void OnModelCreating(ModelBuilder modelBuilder)
{
modelBuilder.Entity<Post>()
.HasQueryFilter(p => !p.IsDeleted &&
p.TenantId == this.TenantId );
}
}
它可能适合也可能不适合您的情况,这取决于您是否有可以使用的行级数据(即某种“资源所有者”字段)。
场景 2 据我所知,Identity 不可能开箱即用,您必须自己实现一些东西,但这是一个非常复杂的主题(如果您曾经工作过使用 Dynamics CRM,您明白我的意思)。
更新
为了快速实现,您可以尝试将您的响应包装在 ExpandoObject
周围(这就是当你使用 dynamic
关键字时底层使用的内容)并迭代它,在从 Controller 操作返回它之前删除用户无权访问的属性或编写授权过滤器,这将自动为特定或所有 Controller 。
一个粗略的想法(关于如何构造/使用 expando 对象),请参阅我的回答 here .
关于c# - ASP.NET Core 基于自定义策略的授权 - 不清楚,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/45400835/
主要思想是将 EF Core nuget 包添加到 .NET Core 库项目,然后在一堆应用程序(例如 ASP.NET Core、Win 服务、控制台应用程序)中使用该库,而无需在每个应用程序中配置
我想要实现的是编写一个简单的.net核心后台工作程序(.net core 3.1)的代码,在该工作程序作为Windows服务运行时,我在其中将数据写入SQL Server数据库(通过EF Core 3
关于 .Net Core SDK download page 二进制文件有什么用?它与安装程序有何不同? 最佳答案 二进制文件是 .NET Core 的编译代码。它们拥有运行 .NET Core 所需
.NET Core 和 Entity Framework Core 之间的区别?我们可以在 .NET Core 中使用 Entity Framework Core 吗?两者都有什么优势? 最佳答案 E
.NET Core 和 ASP.NET Core 到底有什么区别? 它们是相互排斥的吗?我听说 ASP.NET Core 是基于 .NET Core 构建的,但它也可以基于完整的 .NET 框架构建。
我对 ASP.NET Core 开发完全陌生。我正在尝试使用单个模型和 mysql 创建一个简单的 asp.net core Web api 来存储模型数据,然后我想使用 Swagger 将其作为 R
.NET Core 和 Entity Framework Core 之间的区别?我们可以在 .NET Core 中使用 Entity Framework Core 吗?两者都有什么优势? 最佳答案 E
好吧,作为一个新的 .net 开发生态系统,我有点迷失在核心工具、版本等方面。 有人可以解释我之间的区别吗 VS 2015 核心工具预览版 x - See here .NET Core/SDK 与否
我已阅读有关如何通过信号器核心集线器从后台服务向客户端发送通知的文档。如何从客户端接收到后台服务的通知? 后台服务应该只是一个单例。 public class Startup { public
关闭。这个问题是opinion-based .它目前不接受答案。 想改善这个问题吗?更新问题,以便可以通过 editing this post 用事实和引文回答问题. 4年前关闭。 Improve t
非常简单的问题: 我正在尝试创建一个像这样的谓词构建器: var predicate = PredicateBuilder.False(); 但似乎在Net Core和EF Core中不可用。
在 .NET Core 自包含应用程序 中...我们需要在 project.json 中指定运行时 (RID) 我们希望我们的应用程序针对...发布为什么会这样? .NET Core 是跨平台的,与我
如何用 iCloud Core Data 替换我现有的 Core Data?这是我的持久商店协调员: lazy var persistentStoreCoordinator: NSPersistent
关闭。这个问题是opinion-based 。目前不接受答案。 想要改进这个问题吗?更新问题,以便 editing this post 可以用事实和引文来回答它。 . 已关闭 2 年前。 Improv
今天我正在学习新的 ASP.net 核心 API 3.1,我想将我的旧网站从 MVC4 转移到 Web API。除了一件事,一切都很好。数据库连接。在我的旧网站中,我为每个客户端(10/15 数据库)
我在 Visual Studio 2015 Update 3 和 .NET Core 1.0 中工作。我有一个 .NETCoreApp v1.0 类型的 Web API 项目。当我添加一个 .NET
我一直在尝试遵循 Ben Cull ( http://benjii.me/2016/06/entity-framework-core-migrations-for-class-library-proj
当我打开我的 vs 代码程序时,我收到以下消息: 无法找到 .NET Core SDK。 .NET Core 调试将不会启用。确保 .NET Core SDK 已安装并且在路径上。 如果我安装甚至卸载
我偶然发现了一个非常奇怪的问题。每当 Web 应用程序启动时,dotnet.exe 都会使用相当多的内存(大约 300M)。然而,当它触及某些部分时(我感觉这与 EF Core 使用有关),它会在短时
ASP.NET Core Web (.NET Core) 与 ASP.NET Core Web (.NET Framework) 有什么区别? .NET Framework 是否提供 similar
我是一名优秀的程序员,十分优秀!