【问题标题】:guidance on authorizing users for functionality points关于授权用户使用功能点的指南
【发布时间】:2013-08-02 15:52:37
【问题描述】:

我正在使用 ASP.Net MVC 4 开发应用程序,并且需要能够在粒度级别授权用户 - 可能是页面上的数据元素、用户可以对一条数据执行的特定操作等。

我目前正在将一个人分配给一个角色,并且该角色被分配了一项活动的权限(查看、添加、编辑和删除)。角色和权限值(我使用权限的按位值)分配给活动。我目前在我的 ASP.Net MVC 应用程序中将一个活动定义为一个动作。因此,为了导航到 MVC 操作,用户必须至少具有该操作的查看权限,否则他们无法访问该操作。该用户可以在该操作中执行的操作取决于他们的其他权限(添加、编辑、删除)。

这是一个不错的方法。所有权限都存储在我的数据库中,因此我已经将权限与 UI 本身分离。我所做的只是检查用户是否在显示加载数据输入表单的按钮之前说添加权限。

我很确定这种方法不够精细。例如,如果我需要在某个角色中隐藏用户 X 的数据列,那么我不确定如何使用我的方法来满足该要求。现在查看权限是全部或全部。

我非常不愿意在我的视图代码中注入一堆 if 语句来控制向用户显示的内容。这将 UI 与我的安全机制紧密耦合。更不用说你根本无法维护它。

所以,我不知道如何使安全机制更加精细,同时又保持良好的干净分离。当我想到这一点时,我直接跳出了我当前的方法,在我的代码中注入了一堆 if 语句。我没有看到任何替代方案。非常感谢和需要任何关于最佳实践的建议、示例链接等。感谢您的宝贵时间。

【问题讨论】:

    标签: security asp.net-mvc-4 web-applications architecture authorization


    【解决方案1】:

    请不要使这种方法更细化。所有现有的访问控制范例都基于资源是固定的并且不能被分割的假设(文件就是一个很好的例子)。否则它会非常复杂和可怕。

    问题在于您将不同性质的权限混合到同一个框架中。第一种是“谁可以访问资源?”,第二种是“谁应该看到这部分资源?”。

    我的建议是增加额外的data filtering layer

    它可以使用现有的相同角色权限分配结构,甚至可以扩展它。从功能上讲,这个新层和主访问控制应该是相互独立的。如果关闭其中一个,其余系统应继续正常工作。

    这种“基于角色的数据过滤”子系统应该根据情况仔细规划。在 asp.net mvc 中,过滤可以分为两个级别:

    1. 数据访问。当从 DB 中读取数据时,部分数据会根据访问权限被隐藏。

    2. 演示文稿。以最简单的方式,不同的视图呈现不同级别的数据访问。复杂的方法是使用自定义 HtmlHelper 扩展 - 它调用新的子系统来检查渲染时的访问。


    小更新:

    由于访问控制系统的主要关注点是“对象”,您可能可以考虑一下您所理解的“对象”。例如,可以考虑一个对象字段(列)。这样的转变将是一个根本性的变化,当然会带来复杂性,但它可以实现您的大部分需求。

    这将类似于 SQL,其中用户应指定所需的列,并且系统在请求执行之前检查列访问,因此您可能想研究它是如何在那里完成的。

    【讨论】:

    【解决方案2】:

    我发现我正在寻找的东西称为基于声明的安全性。 .Net 4.5 现已推出。以下是一系列精彩的文章,将引导您完成整个过程:

    Introduction to Claims based security

    【讨论】:

      猜你喜欢
      • 2017-09-20
      • 2014-07-26
      • 1970-01-01
      • 2013-07-15
      • 2013-07-24
      • 2015-09-18
      • 2018-02-20
      • 2013-09-25
      • 2018-10-06
      相关资源
      最近更新 更多