- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在尝试使用 Windows Identity Foundation 2 保护 asp.net web-api 2.0。我必须在基于角色的授权和基于声明的授权之间做出选择。作为练习,我在 DbInitializer
中添加了一个用户。并为他分配了两个角色(管理员和经理)。当我使用该用户登录时,我看到 ClaimsPrincipal
在 Debug模式下,它已经将这些角色(管理员和经理)关联为声明。所以这里有问题:
Authorize(Role = "Admin")
装饰操作方法属性。我将如何管理 claim 本身?我是否需要将它们添加到数据库中并通过我的应用程序向不同用户授予/撤销这些声明?最佳答案
原则上,角色和声明之间没有很大区别。我已经完全迷上了基于声明的授权,做了很多研究和一些测试项目。归根结底,这一切都取决于您来决定使用哪一个。
正如您所说,角色是作为声明类型添加的。所以在交付方面没有区别。但是 MVC/WebApi 已经有内置的基础设施来处理角色并在用户没有所需角色时拒绝。因此,您不必自己做太多事情。
但是您必须在 Controller / Action 上提出一堆属性,并确保它们都存在于数据库中,以便可以将用户分配给它们。
但是我发现你可以拥有太多的角色,并且它们变得难以维护。此外,您不能为您的用户分配太多角色 - 他们的身份验证 cookie 将变得庞大,并且由于浏览器中的 cookie 大小限制(每个 cookie 4K,所有 HTTP header 16K),最终将不得不无法登录。
通过 claim ,您可以更加灵活。您可以有许多不同类型的声明(我们每个 Controller 的声明少于一个)和一些声明值(读取、创建、编辑、删除)。对于一个下降大小的应用程序(我们有超过 100 个),您必须拥有很多角色(每个 Controller 4 个)来模拟这种级别的权限控制。对于 claim ,我们有 enum
对于 claim 类型(人员、产品、订单)和 enum
声明值(创建、读取、编辑、删除)。在 cookie 中,您可以将整数设置为声明类型和声明值 - 这可以在身份验证 cookie 上节省大量空间。
但是对于声明,您必须自己编写身份验证机制。
我一直在玩这个概念here这是authentication filter对于 MVC,但 WebApi 过滤器看起来非常相似。现在这个原型(prototype)的结果正在生产中并且运行良好。
总体而言,您的问题的答案是“视情况而定”。主要是关于身份验证的粒度和应用程序的大小。
关于asp.net-web-api - 带有 WIF 和 OWIN 中间件的角色与声明授权 Asp.net web api-2,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/27532798/
我在覆盖 ReSwift Pod 中的函数时遇到问题。我有以下模拟类(class): import Foundation import Quick import Nimble import RxSwi
我有一个类似于下面的继承结构。我正在采用 Printable 协议(protocol)并努力覆盖 description 属性。我遇到了一个谷歌此时似乎不知道的奇怪错误,提示为第三类,并引用了第二类和
我有一个类“Cat”和 Cat 类的一个子类“DerivedCat”。 Cat 有一个函数 meow(),而 DerivedCat 覆盖了这个函数。 在应用程序中,我声明了一个 Cat 对象: Cat
Kotlin 变量 变量是用于存储数据值的容器。 要创建一个变量,使用 var 或 val,然后使用等号(=)给它赋值: 语法 var 变量名 = 值 val 变量名 = 值 示例 va
C 中的所有标识符在使用前都需要声明,但我找不到它在 C99 标准中表示的位置。 我觉得也是指宏定义,不过定义的只是宏展开顺序。 最佳答案 C99:TC3 6.5.1 §2,脚注 79 明确指出: T
今天我的博客提要显示错误: This page contains the following errors: error on line 2 at column 6: XML declaration
在编写 IIF 语句、表和下面给出的语句时出现错误。 陈述: SELECT IIF(EMP_ID=1,'True','False') from Employee; table : CREATE TAB
我正在创建一个登录 Activity ,我希望它在按下登录按钮时显示进度对话框,我声明、初始化并调用了它,但它没有显示。但是当我在创建时调用进度对话框时,它出现了 这是我的代码: public cla
当我输入声明语句时: Vector distance_vector = new Vector(); 我收到错误(在两种情况下都在“双”下划线): Syntax error on token "doub
我正在本地部署在docker-for-desktop中。这样我将来可以迁移到kubernetes集群。 但是我面临一个问题。使用永久卷时,docker容器/ pod中的目录将被覆盖。 我正在拉最新的S
我有一个 MyObject 类型的对象 obj,我声明了它的实例。 MyObject obj; 但是,我没有初始化它。 MyObject 的类看起来像: public class MyObject {
关闭。这个问题是opinion-based 。目前不接受答案。 想要改进这个问题吗?更新问题,以便 editing this post 可以用事实和引文来回答它。 . 已关闭 9 年前。 Improv
这个问题已经有答案了: Android: Issue during Arraylist declaration (1 个回答) 已关闭 9 年前。 有时我会看到 ArrayList 声明如下 Arra
我对java比较陌生,经过大量搜索,我无法将相关问题的任何解决方案与我的解决方案配对。我正在尝试实现一种非常简单的方法来写入/读取数组,但编译器无法识别它。 “键盘”也是一个“无法识别的变量”。这是数
简短:何时分配内存 - 在声明或初始化时? 长整型:int x;将占用与int z = 10;相同的内存。 此外,这对于包含更多数据的自定义对象将如何工作。假设我有这个对象: public class
我需要使用此程序更好地理解函数定义、声明和正确调用。我真的需要了解如何使用它们。您能否向我展示编写此程序的正确方法(所有三个都正确并进行解释)? #include #include quad_eq
这是我的主要功能以及我要传递的内容。 int main(void){ struct can elC[7]; // Create an array of stucts Initiali
我想知道是否有更好的方法来完成此任务; 我有一个对象 - 其中一个属性是字典。我有一组逗号分隔值。我需要过滤 Dictionary 并仅获取 Dictionary 值至少与其中一个值匹配的那些元素 这
下面的using-declarations有什么意义 using eoPop::size; using eoPop::operator[]; using eoPop::back; using eoPo
我的问题更像是一个关于 for 循环样式的好奇问题。在阅读别人的一些旧代码时,我遇到了一种我以前从未见过的风格。 var declaredEarlier = Array for(var i=0, le
我是一名优秀的程序员,十分优秀!