gpt4 book ai didi

asp.net - 在ASPX应用程序中对用户进行预身份验证

转载 作者:搜寻专家 更新时间:2023-11-01 00:45:09 24 4
gpt4 key购买 nike

我们有2个应用程序,一个在Nodejs中,另一个在aspx中。
登录页面位于Nodejs中。我需要在登录页面的aspx应用程序中创建一个 session 并对我的用户进行身份验证,以便以后在aspx应用程序中进行导航。

作为Web开发的新手,我不知道从哪里开始或搜索什么。

提前致谢

最佳答案

因此,有几种方法可以实现此目的,具体取决于您当前对应用程序的意图以及执行操作的原因。我将尝试在此处列出每个优点和缺点。我再说一遍,对于新的Web开发人员来说,没有什么比我容易的。您的团队中是否还有其他人拥有一种或两种技术的经验?

1)可能是最简单的选择,如果可以的话,就是让Node.js进程成为网关。 ASP.NET应用程序根本不需要对用户进行身份验证,Node.js应用程序充当ASP.NET应用程序的完整反向代理。如果可以支持它,那么效果很好,并且可以通过让Node.js应用程序登录到ASP.Net应用程序(通过所需的任何方法;基本身份验证,表单登录等等)来保护它。如果您需要ASP.Net应用程序了解当前上下文中的用户,则可以将所需的任何信息推送到请求 header 中(例如,如果它们共享同一数据库,则可以将其放入ID中) Node 应用已通过身份验证的用户的数量)。如果您希望ASP.NET应用程序可以单独访问,也可以通过 Node 应用程序访问,则该 Node 应用程序将成为众多用户之一,而asp.net应用程序则需要一个HTTP模块来规范用户信息是否来自 session 或来自Http header 。最简单的方法是让Http模块检查当前用户是否具有给定角色(例如NodeApp)并登录,然后将用户信息从HttpContext复制到新的Session变量中(即其余的应用使用),否则在数据库中查找代理用户并执行相同的操作。基本上,该应用程序的其余部分将永远不信任HttpContext的当前用户来进行决策。

专业版:相当简单的架构,不依赖于每个应用程序所在的域。这两个应用程序都需要访问用户数据库才能正常运行。

缺点:如果由于某种原因应用程序无法访问同一用户数据库,则效果不佳。进行代理会有一些开销(虽然不多,但仍然存在)。无论您是在谈论必须保持直觉的“真实”用户还是“Node ”用户,都有一些大脑需要弯腰。

2)OAuth(或OpenID)是最符合标准的选项。在这种情况下,您需要将Node.js应用设置为OAuth提供者,并使ASP.NET应用成为OAuth使用者。然后,用户可以使用其Node用户名和密码登录,并让Node应用程序通过现有身份验证模块将身份验证 token 传递给ASP.NET应用程序。

专业人士:与上述示例相比,在ASP.NET方面编写的代码更少,符合标准。如果您以后想要,可以关闭(或添加)OAuth提供程序

缺点:用户的间接性更高(应用之间的重定向)。可以将其最小化,但是您需要非常熟悉OAuth协议(protocol)。

3) session 共享(如果有人对您进行了 session 劫持,请考虑……)。如果您在同一个域中,那么Node.js应用程序可以简单地写出ASP.NET session 和auth像cookie一样的cookie。我说的是“简单”,但是要正确执行ASP.NET机制,您需要了解很多细节。 http://support.microsoft.com/kb/910443。主要方面是您需要将ASP.NET session 存储放入数据库中,然后让Node.js从那里管理元素的添加和删除,以便当ASP.NET查看 session 和身份验证cookie时根据给定的请求,它可以在期望的位置找到它们,然后ASP.NET进程将在此处找到它们并采取相应的措施。

专业人士:使用在某种程度上已经到位的ASP.NEt机制
骗子:考虑到所有因素,它可能非常脆弱。您的node.js应用程序将需要访问ASP.NEt应用程序将用来解密 session 内容的machineKey。您需要确保使用相同的加密算法,并且两个应用程序都将耦合到相同的 session 存储。

4)在ASP.NET中滚动您自己的成员资格提供程序,以向Node应用程序发布Forms Auth票证。这有点类似于1和3的混合。在此选项中,Node应用程序在对用户进行身份验证之后,将向ASP.Net服务器上的Login终结点发送另一个请求,并为其提供凭据以标识所需的身份(例如,一个以某种方式加密的共享 key )。它还可以提供所需的任何用户详细信息。然后,您可以在ASP.NET代码中手动调用Forms Authentication api来为最终用户(http://msdn.microsoft.com/en-us/library/system.web.security.formsauthenticationticket.aspx)创建票证,即您自己无需计算票证; session 存储可以在任何地方。对Node.js应用程序的响应会将故障单数据包含在auth cookie中,因此您的Node.js应用程序可以将该数据通过管道传送回您的用户,以便下次他们向ASP.nEt应用程序发出请求时,将具有由asp.net生成的有效身份验证Cookie。

专业人士:从ASP.NET角度来看,它比#3更具灵活性,并且比#1更少的用户烦恼。
骗局:仍然需要两个应用程序都在同一个域中,仍然需要两者之间进行大量集成。如果您搞砸了您的成员(member)资格提供者,则可能会意外地在安全性方面造成漏洞。

总的来说,我认为OAuth解决方案是最好的解决方案,但是我可以想到所有这些方法。

关于asp.net - 在ASPX应用程序中对用户进行预身份验证,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/20982707/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com