lin-cms-dotnetcore.是如何方法级别的权限控制(API级别)的

方法级别的权限控制(API级别)

Lin的定位在于实现一整套 CMS的解决方案,它是一个设计方案,提供了不同的后端,不同的前端,而且也支持不同的数据库

目前官方团队维护 lin-cms-vue,lin-cms-spring-boot,lin-cms-koa,lin-cms-flask 社区维护了 lin-cms-tp5,lin-cms-react,lin-cms-dotnetcore,即已支持vue,react二种前端框架,java,nodejs,python,php,c#等五种后端语言。

  • 直接上lin-cms-dotnetcore的demo http://vvlog.baimocore.cn/#/post/5ecf592e-cc24-9f01-004e-6c0a548f2784

  • http://cms.baimocore.cn/

  • 用户名:admin

  • 密码:123qwe

下面我们来讲一下.NET Core这个项目中权限控制的实现。

对于CMS来说,一个完善的权限模块是必不可少的,是系统内置实现的。为了更加简单地理解权限,我们先来理解一下ASP.NET Core有哪些权限控制。

1.AuthorizeAttribute的作用?

这个特性标签授权通过属性参数配置,可应用于控制器或操作方法上,对用户的身份进行验证。

如果没有授权,会返回403状态码,我们可以通过重写,来实现返回JSON字符串,让前台提示。前提是请求中间件配置了如下二行。

  • app.UseAuthentication(); 认证,明确是谁在操作,认证方式如用户名密码,登录后,可以得到一个token,或者写入cookies,这样可以确定这个用户是谁

  • app.UseAuthorization(); 授权中间件,明确你是否有某个权限。在http请求时,中间件会在带有权限特性标签 [Authorize] 的操作,进行权限判断,包括角色,策略等。

该控制器下的操作都必须经过身份验证,

[Authorize]
public class AccountController : Controller
{public ActionResult Login(){}public ActionResult Logout(){}
}

这样只显示单个方法必须应用授权。

public class AccountController : Controller
{public ActionResult Login(){}[Authorize]public ActionResult Logout(){}
}

如果我们通过AllowAnonymous特性标签去掉身份验证。Login方法无须进行验证。即可匿名访问。

[Authorize]
public class AccountController : Controller
{[AllowAnonymous]public ActionResult Login(){}public ActionResult Logout(){}
}
  1. 基于角色的授权

我们可以通过给这个特性标签加参数,配置,某个方法,控制器是否有这个角色,如果有此角色才能访问这些资源。

单个角色

[Authorize(Roles = "Administrator")]
public class AdministrationController : Controller
{
}

多个角色,我们可以这样配置,即用逗号分隔。用户有其中一个角色即可访问。

[Authorize(Roles = "HRManager,Finance")]
public class SalaryController : Controller
{
}

当某个方法必须同时有二个角色怎么办呢。该控制器只有同时有PowerUser,和ControlPanelUser的角色才能访问这些资源了。

[Authorize(Roles = "PowerUser")]
[Authorize(Roles = "ControlPanelUser")]
public class ControlPanelController : Controller
{
}
  • 3.更多。请看官网 https://docs.microsoft.com/zh-cn/aspnet/core/security/authorization/roles?view=aspnetcore-3.1

更多该特性标签的介绍,也可参考官网,这里就不展开了。

那这个角色,到底在哪配置的??

登录时生成的Token,是基于JWT的,其中的Claim的type为ClaimTypes.Role(枚举值),角色名称为字符串,与特性标签中的Roles属性值相同。如

new Claim(ClaimTypes.Role, "Administrator");

有多个角色时,List<Claim> 多加几个 new Claim(ClaimTypes.Role, "PowerUser"); 也是支持的。user为用户信息,LinGroups为当前用户的分组(多个)

即如下代码示例,多个分组(角色)

var claims = new List<Claim>()
{new Claim(ClaimTypes.NameIdentifier, user.Email ?? ""),new Claim(ClaimTypes.GivenName, user.Nickname ?? ""),new Claim(ClaimTypes.Name, user.Username ?? ""),
};user.LinGroups?.ForEach(r =>{claims.Add(new Claim(ClaimTypes.Role, r.Name));});

AuthorizeAttribute源码

 [AttributeUsage(AttributeTargets.Class | AttributeTargets.Method, AllowMultiple = true, Inherited = true)]public class AuthorizeAttribute : Attribute, IAuthorizeData{public AuthorizeAttribute(){}public AuthorizeAttribute(string policy){this.Policy = policy;}public string Policy { get; set; }public string Roles { get; set; }public string AuthenticationSchemes { get; set; }}

我们可以看到,它继承了Attribute,说明这是一个特性标签,IAuthorizeData是一个接口,有这三个属性,约束了 一个规范,即有角色Roles,有策略Policy,有身份验证方案AuthenticationSchemes,该特性支持Class,支持方法,该特性标签支持多个共用,该特性标签支持被继承。

基于角色的授权和基于声明的授权是一种预配置的策略,即固定的角色,固定的Claims验证。

我们可以基于自定义策略的实现更多的权限验证或某些规则验证。

AuthorizeAttribute能做的权限控制如下

  • 基于角色级别的权限控制(多个角色,单个角色)

  • 基于声明的授权:可自定义声明特性。

  • 基于策略的授权:

lin-cms-dotnetcore中的权限设计

说了这么多官方提供的,我们讲一下lin-cms-dotnetcore中的权限设计

完整的表结构如下 https://luoyunchong.github.io/vovo-docs/dotnetcore/lin-cms/table.html

LinCmsAuthorizeAttribute

 [AttributeUsage(AttributeTargets.Class | AttributeTargets.Method, AllowMultiple = true)]public class LinCmsAuthorizeAttribute : Attribute, IAsyncAuthorizationFilter{public string Permission { get; }public string Module { get; }public LinCmsAuthorizeAttribute(string permission, string module){Permission = permission;Module = module;}public async Task OnAuthorizationAsync(AuthorizationFilterContext context){ClaimsPrincipal claimsPrincipal = context.HttpContext.User;if (!claimsPrincipal.Identity.IsAuthenticated){HandlerAuthenticationFailed(context, "认证失败,请检查请求头或者重新登陆", ErrorCode.AuthenticationFailed);return;}IAuthorizationService authorizationService = (IAuthorizationService)context.HttpContext.RequestServices.GetService(typeof(IAuthorizationService));AuthorizationResult authorizationResult = await authorizationService.AuthorizeAsync(context.HttpContext.User, null, new OperationAuthorizationRequirement() { Name = Permission });if (!authorizationResult.Succeeded){HandlerAuthenticationFailed(context, $"您没有权限:{Module}-{Permission}", ErrorCode.NoPermission);}}public void HandlerAuthenticationFailed(AuthorizationFilterContext context, string errorMsg, ErrorCode errorCode){context.HttpContext.Response.StatusCode = StatusCodes.Status401Unauthorized;context.Result = new JsonResult(new UnifyResponseDto(errorCode, errorMsg, context.HttpContext));}}

上面的实现非常简单,LinCmsAuthorizeAttribute继承于Attribute,说明是一个特性标签,有二个属性Permission,Module,代表权限名,模块名(用于区分哪个功能模块),然后将权限名称转化为OperationAuthorizationRequirement,然后调用authorizationService中的方法AuthorizeAsync来完成授权。

接下来,我们在控制器上使用LinCmsAuthorizeAttribute,那么我们

[Route("cms/admin/group")]
[ApiController]
public class GroupController : ControllerBase
{private readonly IGroupService _groupService;public GroupController(IGroupService groupService){_groupService = groupService;}[HttpGet("all")][LinCmsAuthorize("查询所有权限组","管理员")]public Task<List<LinGroup>> GetListAsync(){return _groupService.GetListAsync();}[HttpGet("{id}")][LinCmsAuthorize("查询一个权限组及其权限","管理员")]public async Task<GroupDto> GetAsync(long id){GroupDto groupDto = await _groupService.GetAsync(id);return groupDto;}[HttpPost][LinCmsAuthorize("新建权限组","管理员")]public async Task<UnifyResponseDto> CreateAsync([FromBody] CreateGroupDto inputDto){await _groupService.CreateAsync(inputDto);return UnifyResponseDto.Success("新建分组成功");}[HttpPut("{id}")][LinCmsAuthorize("更新一个权限组","管理员")]public async Task<UnifyResponseDto> UpdateAsync(long id, [FromBody] UpdateGroupDto updateGroupDto){await _groupService.UpdateAsync(id, updateGroupDto);return UnifyResponseDto.Success("更新分组成功");}[HttpDelete("{id}")][LinCmsAuthorize("删除一个权限组","管理员")]public async Task<UnifyResponseDto> DeleteAsync(long id){await _groupService.DeleteAsync(id);return UnifyResponseDto.Success("删除分组成功");}}

这样在方法上已经加了权限的标签,但我们怎么得到系统中的所有权限,让用户配置呢。 获取控制器及方法特性标签。本质上,是通过反射,扫描当前程序集,会获取到一个List,我们可以在系统启动时把这些数据存到数据库中。

最新的方式是采用此方法,原理都相同。name,module唯一值。存入lin_permission表中,这时就有id值了。lin_group_permission就能用分组关联了。

public async Task SeedAsync()
{List<PermissionDefinition> linCmsAttributes = ReflexHelper.GeAssemblyLinCmsAttributes();List<LinPermission> insertPermissions = new List<LinPermission>();List<LinPermission>allPermissions=await  _permissionRepository.Select.ToListAsync();linCmsAttributes.ForEach(r =>{bool exist = allPermissions.Any(u => u.Module == r.Module && u.Name == r.Permission);if (!exist){insertPermissions.Add(new LinPermission(r.Permission, r.Module));}});await _permissionRepository.InsertAsync(insertPermissions);}

实现方法级的权限控制源码解析

上面的LinCmsAttribute调用了IAuthorizationService类中的方法,那他是什么呢。原理可以看这个文章ASP.NET Core 认证与授权[7]:动态授权中的自定义授权过滤器

我们需要了解一下这些类/接口/抽象类

  • IAuthorizationService(interface)

  • AuthorizationService(class)

  • IAuthorizationHandler(interface)

  • AuthorizationHandler<TRequirement>(abstract class)

  • PermissionAuthorizationHandler(class 自定义的类,继承AuthorizationHandler)

总结调用链如下

LinCmsAuthorizeAttribute(继承了IAsyncAuthorizationFilter的特性标签)
调用了---->
IAuthorizationService中的AuthorizeAsync方法
调用了---->
IAuthorizationHandler中的HandleAsync
调用了---->
AuthorizationHandler中的HandleRequirementAsync抽象方法
相当于调用---->
PermissionAuthorizationHandler类中的实现方法HandleRequirementAsync
调用了---->
IPermissionService类中的CheckPermissionAsync方法。
调用了---->
IAuditBaseRepository<LinPermission,long>
IAuditBaseRepository<LinGroupPermission, long>
使用FreeSql,判断当前用户所在分组是否拥有此权限。

IAuthorizationService是什么呢。我们可以理解为,验证当前用户是否拥有对应的资源权限。系统默认实现了该方法

public interface IAuthorizationService
{Task<AuthorizationResult> AuthorizeAsync(ClaimsPrincipal user, object resource, IEnumerable<IAuthorizationRequirement> requirements);Task<AuthorizationResult> AuthorizeAsync(ClaimsPrincipal user, object resource, string policyName);
}

AuthorizationService是什么呢.他实现了IAuthorizationService接口. 通过源码我们知道,它调用 await authorizationHandler.HandleAsync(authContext);

 public async Task<AuthorizationResult> AuthorizeAsync(ClaimsPrincipal user,object resource,IEnumerable<IAuthorizationRequirement> requirements)
{if (requirements == null)throw new ArgumentNullException(nameof (requirements));AuthorizationHandlerContext authContext = this._contextFactory.CreateContext(requirements, user, resource);foreach (IAuthorizationHandler authorizationHandler in await this._handlers.GetHandlersAsync(authContext)){await authorizationHandler.HandleAsync(authContext);if (!this._options.InvokeHandlersAfterFailure){if (authContext.HasFailed)break;}}AuthorizationResult authorizationResult = this._evaluator.Evaluate(authContext);if (authorizationResult.Succeeded)this._logger.UserAuthorizationSucceeded();elsethis._logger.UserAuthorizationFailed();return authorizationResult;
}

IAuthorizationHandler 仅一个接口。

public interface IAuthorizationHandler
{/// <summary>/// Makes a decision if authorization is allowed./// </summary>/// <param name="context">The authorization information.</param>Task HandleAsync(AuthorizationHandlerContext context);
}

AuthorizationHandler,它继承IAuthorizationHandler 而且他是一个抽象类,默认实现了HandleAsync方法,子类只用实现HandleRequirementAsync即可。

  public abstract class AuthorizationHandler<TRequirement> : IAuthorizationHandlerwhere TRequirement : IAuthorizationRequirement{public virtual async Task HandleAsync(AuthorizationHandlerContext context){foreach (TRequirement requirement in context.Requirements.OfType<TRequirement>())await this.HandleRequirementAsync(context, requirement);}protected abstract Task HandleRequirementAsync(AuthorizationHandlerContext context,TRequirement requirement);}

我们就可以继承AuthorizationHandler,子类实现从数据库中取数据做对比,其中泛型参数使用系统内置的一个只有Name的类OperationAuthorizationRequirement,当然,如果我们需要更多的参数,可以继承IAuthorizationRequirement,增加更多的参数。

判断当前用户是否不为null,当调用CheckPermissionAsync,判断是否有此权限。

   public class PermissionAuthorizationHandler : AuthorizationHandler<OperationAuthorizationRequirement>{private readonly IPermissionService _permissionService;public PermissionAuthorizationHandler(IPermissionService permissionService){_permissionService = permissionService;}protected override async Task HandleRequirementAsync(AuthorizationHandlerContext context, OperationAuthorizationRequirement requirement){Claim userIdClaim = context.User?.FindFirst(_ => _.Type == ClaimTypes.NameIdentifier);if (userIdClaim != null){if (await _permissionService.CheckPermissionAsync(requirement.Name)){context.Succeed(requirement);}}}}

另外我们还需要把这个Handler注入到我们的DI中,在ConfigureServices中替换如下服务

services.AddScoped<IAuthorizationHandler, PermissionAuthorizationHandler>();

其中的PermssionAppService中的实现,检查当前登录的用户的是否有此权限

public async Task<bool> CheckPermissionAsync(string permission)
{long[] groups = _currentUser.Groups;LinPermission linPermission = await _permissionRepository.Where(r => r.Name == permission).FirstAsync();bool existPermission = await _groupPermissionRepository.Select.AnyAsync(r => groups.Contains(r.GroupId) && r.PermissionId == linPermission.Id);return existPermission;
}

更多参考

  • ASP.NET Core 认证与授权[1]:初识认证

开源地址

  • 后端接口Gitee 链接 https://gitee.com/igeekfan/lin-cms-dotnetcore

  • 后端接口GitHub 链接 https://github.com/luoyunchong/lin-cms-dotnetcore

  • 管理端UI https://github.com/luoyunchong/lin-cms-vue

  • 用户端UI https://github.com/luoyunchong/lin-cms-vvlog

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/309307.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

线段树维护区间最大值+第 45 届(ICPC)亚洲区域赛(昆明)L题Simone and Graph Coloring

题意&#xff1a; 给你n个数的序列&#xff0c;当满足i<ji<ji<j andandand ai>aja_i>a_jai​>aj​时&#xff0c;这两个点之间有一条边&#xff0c;现在对点染色&#xff0c;要求每个点相邻的点颜色不同&#xff0c;问如何染色使得不同颜色数量最小。 题目…

[JavaWeb-Servlet]Servlet3.0注解配置

Servlet3.0&#xff1a; * 好处&#xff1a;* 支持注解配置。可以不需要web.xml了。* 步骤&#xff1a;1. 创建JavaEE项目&#xff0c;选择Servlet的版本3.0以上&#xff0c;可以不创建web.xml2. 定义一个类&#xff0c;实现Servlet接口3. 复写方法4. 在类上使用WebServlet注解…

基于 abp vNext 和 .NET Core 开发博客项目 - Blazor 实战系列(四)

系列文章使用 abp cli 搭建项目给项目瘦身&#xff0c;让它跑起来完善与美化&#xff0c;Swagger登场数据访问和代码优先自定义仓储之增删改查统一规范API&#xff0c;包装返回模型再说Swagger&#xff0c;分组、描述、小绿锁接入GitHub&#xff0c;用JWT保护你的API异常处理和…

字符串相关

文章目录字符串基础字符串的存储标准库字符串匹配单串匹配多串匹配其他类型的字符串匹配问题字符串哈希Hash 的实现Hash 的分析与改进错误率多次询问子串哈希Hash 的应用字符串匹配允许 k次失配的字符串匹配最长回文子串最长公共子字符串确定字符串中不同子字符串的数量字典树 …

[JavaWeb-Servlet]IDEA与Tomcat的相关配置

IDEA与tomcat的相关配置 1. IDEA会为每一个tomcat部署的项目单独建立一份配置文件* 查看控制台的log&#xff1a;Using CATALINA_BASE: "C:\Users\fqy\.IntelliJIdea2018.1\system\tomcat\_itcast"2. 工作空间项目 和 tomcat部署的web项目* tomcat真正访问…

C#9.0 终于来了,您还学的动吗? 带上VS一起解读吧!

一&#xff1a;背景1. 讲故事好消息&#xff0c;.NET 5.0 终于在2020年6月10日发布了第五个预览版&#xff0c;眼尖的同学一定看到了在这个版本中终于支持了 C# 9.0&#xff0c;此处有掌声&#xff0c;太好了&#xff01;&#xff01;&#xff01;.Net5官方链接可以看到目前的C…

KMP模式串匹配+Compress Words CodeForces - 1200E

题意&#xff1a; 给你若干个字符串&#xff0c;答案串初始为空。第 iii 步将第 iii 个字符串加到答案串的后面&#xff0c;但是尽量地去掉重复部分&#xff08;即去掉一个最长的、是原答案串的后缀、也是第 iii个串的前缀的字符串&#xff09;&#xff0c;求最后得到的字符串…

.NET Core 反射获取所有控制器及方法上特定标签

有个需求&#xff0c;就是在. NET Core中&#xff0c;我们想在项目 启动时&#xff0c;获取LinCmsAuthorizeAttribute这个特性标签所有出现的地方&#xff0c;把他的参数&#xff0c;放入一个集合并缓存起来&#xff0c;以便后面使用此数据用于权限验证。我们通过反射获取所有控…

[JavaWeb-Servlet]Servlet的体系结构

Servlet的体系结构 Servlet -- 接口|GenericServlet -- 抽象类|HttpServlet -- 抽象类* GenericServlet&#xff1a;将Servlet接口中其他的方法做了默认空实现&#xff0c;只将service()方法作为抽象* 将来定义Servlet类时&#xff0c;可以继承GenericServlet&#xff0c;实现…

折半搜索+洛谷 P2962 [USACO09NOV]Lights G

题意&#xff1a; 有 n盏灯&#xff0c;每盏灯与若干盏灯相连&#xff0c;每盏灯上都有一个开关&#xff0c;如果按下一盏灯上的开关&#xff0c;这盏灯以及与之相连的所有灯的开关状态都会改变。一开始所有灯都是关着的&#xff0c;你需要将所有灯打开&#xff0c;求最小的按…

将数据从 SQL Server 导入 Azure Storage Table

点击上方蓝字关注“汪宇杰博客”导语最近有个需求要将数据存储从 SQL Server 数据库切换到 Azure Storage 中的 Table。然而不管是 SSMS 还是 Azure Portal 都没有提供直接的导入功能&#xff0c;是不是又想自己写程序去导数据了&#xff1f;其实不用&#xff01;没有点过数据库…

[JavaWeb-HTTP]HTTP概念

HTTP&#xff1a; * 概念&#xff1a;Hyper Text Transfer Protocol 超文本传输协议* 传输协议&#xff1a;定义了&#xff0c;客户端和服务器端通信时&#xff0c;发送数据的格式* 特点&#xff1a;1. 基于TCP/IP的高级协议2. 默认端口号:803. 基于请求/响应模型的:一次请求对…

Good Number Gym - 102769G 2020年CCPC秦皇岛分站赛

题意&#xff1a; 如果一个数字是Good Number&#xff0c;当且仅当 ⌊xk⌋\left \lfloor\sqrt[k]{x}\right \rfloor⌊kx​⌋(向下取整) 能整除 x 。 现在给出 n,k &#xff0c;求 1 到 n 之中Good Number 的个数。 题目&#xff1a; Alex loves numbers. Alex thinks that…

【完整目录】每天5分钟用C#学习数据结构

【基础知识】| 作者 / Edison Zhou这是恰童鞋骚年的第250篇原创内容不知不觉&#xff0c;每天5分钟学习数据结构就更新完了&#xff0c;本篇将该系列所有文章整理起来作为一个目录&#xff0c;方便你的快速阅读。1线性表线性表是最简单也是在编程当中使用最多的一种数据结构。例…

.NET 5 开发WPF - 美食应用登录UI设计

点击上方“Dotnet9”添加关注哦Demo演示&#xff1a;演示动画你的时间宝贵&#xff0c;不想看啰嗦的文字&#xff0c;可直接拉到文末下载源码&#xff01;1. 新建项目站长开发环境&#xff1a;VS 2019企业版 16.70.NET 5 Preview 5.NET 5 WPF 项目模板和 .NET Core 3.1 WPF 项目…

[JavaWeb-HTTP]HTTP_请求消息_请求头请求体

请求消息数据格式 1. 请求行请求方式 请求url 请求协议/版本GET /login.html HTTP/1.1* 请求方式&#xff1a;* HTTP协议有7中请求方式&#xff0c;常用的有2种* GET&#xff1a;1. 请求参数在请求行中&#xff0c;在url后。2. 请求的url长度有限制的3. 不太安全* POST&#xf…

字典树模板+洛谷P2580 于是他错误的点名开始了

题目&#xff1a; 题目背景 XS中学化学竞赛组教练是一个酷爱炉石的人。 他会一边搓炉石一边点名以至于有一天他连续点到了某个同学两次&#xff0c;然后正好被路过的校长发现了然后就是一顿欧拉欧拉欧拉&#xff08;详情请见已结束比赛 CON900&#xff09;。 题目描述 这之…

基于 abp vNext 和 .NET Core 开发博客项目 - Blazor 实战系列(五)

系列文章使用 abp cli 搭建项目给项目瘦身&#xff0c;让它跑起来完善与美化&#xff0c;Swagger登场数据访问和代码优先自定义仓储之增删改查统一规范API&#xff0c;包装返回模型再说Swagger&#xff0c;分组、描述、小绿锁接入GitHub&#xff0c;用JWT保护你的API异常处理和…

[JavaWeb-Servlet]概述与快速入门

Servlet&#xff1a; server applet * 概念&#xff1a;运行在服务器端的小程序* Servlet就是一个接口&#xff0c;定义了Java类被浏览器访问到(tomcat识别)的规则。* 将来我们自定义一个类&#xff0c;实现Servlet接口&#xff0c;复写方法。* 快速入门&#xff1a;1. 创建Ja…

01tire+洛谷P4551 最长异或路径

题目&#xff1a; 给定一棵n个点的带权树&#xff0c;结点下标从1开始到N。寻找树中找两个结点&#xff0c;求最长的异或路径。 异或路径指的是指两个结点之间唯一路径上的所有边权的异或。 输入格式 第一行一个整数NN&#xff0c;表示点数。 接下来 n−1 行&#xff0c;给…