【问题标题】:Authorize against a list of policies根据策略列表授权
【发布时间】:2020-02-05 04:02:03
【问题描述】:

我正在开发不同的应用程序,每个应用程序都有自己的角色成员。

在 Startup.cs 中

var c= _configuration.GetSection(nameof(Configuration)).Get<List<Configuration>>();
foreach (Configuration r in c)
{
   services.AddAuthorization(options => {
                   options.AddPolicy(Configuration.Role, policy => 
                       policy.RequireRole(r.RoleMembers.Split(",")));
                   });
}

下面的代码不起作用,因为我指的是一个数组。

[Authorize(Policy = Configuration.Role)]

如何对第 0 个元素进行授权?

【问题讨论】:

  • Configuration.Roleauthorize against the 0th element 是什么?您能具体说明一下您的要求吗?

标签: c# asp.net-core asp.net-core-webapi


【解决方案1】:

您可以为多个策略实现自定义 AuthorizeAttribute。

1.AuthorizeMultiplePolicyAttribute

public class AuthorizeMultiplePolicyAttribute : TypeFilterAttribute
{
    public AuthorizeMultiplePolicyAttribute(string[] policies) : base(typeof(AuthorizeMultiplePolicyFilter))
    {
        Arguments = new object[] { policies };
    }
}

2.AuthorizeMultiplePolicyFilter

public class AuthorizeMultiplePolicyFilter : IAsyncAuthorizationFilter
{
    private readonly IAuthorizationService _authorization;
    public string[] _policies { get; private set; }

    public AuthorizeMultiplePolicyFilter(string[] policies,IAuthorizationService authorization)
    {
        _policies = policies;
        _authorization = authorization; 
    }

    public async Task OnAuthorizationAsync(AuthorizationFilterContext context)
    {
            foreach (var policy in _policies)
            {
                var authorized = await _authorization.AuthorizeAsync(context.HttpContext.User, policy);
                if (!authorized.Succeeded)
                {
                    context.Result = new ForbidResult();
                    return;
                }
            }

    }
}

3.在启动时一一添加你想要的策略

services.AddAuthorization(options =>
{
   //register all policies based on your own code,give them different policy name
    options.AddPolicy("AdminPolicy", policy =>
            policy.RequireRole("Admin"));

    options.AddPolicy("SuperPolicy", policy =>
            policy.RequireRole("Super"));
});

4.使用自定义属性

[AuthorizeMultiplePolicy(new string[] { "AdminPolicy", "SuperPolicy" })]

【讨论】:

  • 谢谢,但我使用 foreach 的原因是因为不同应用程序的策略不同。我可以根据应用程序ID进行区分吗?
  • @vani s 是的,请记住策略的名称不同并使用 foreach 注册它们。我的回答不关心您如何注册策略,而是使用具有自定义授权属性的多个策略的方式。
  • 当然。谢谢
【解决方案2】:

我承认我以前从未尝试过这样的事情,但我很确定策略必须有一个名称,并且授权属性会引用它。

如果您循环访问的每个配置条目都有一个标识符字段(在这种情况下我将其命名为标题),那么这样的方法可能会起作用。

var c= _configuration.GetSection(nameof(Configuration)).Get<List<Configuration>>();
foreach (Configuration r in c)
{
   services.AddAuthorization(options => {
                   options.AddPolicy("RolePolicy" + r.title, policy => 
                       policy.RequireRole(r.RoleMembers.Split(",")));
                   });
}

我认为您对角色成员的拆分调用会起作用,但我还没有尝试过。

假设配置部分中一个条目的标题是“AdminOnly”

[Authorize(Policy = "RolePolicyAdminOnly")]

我认为这会给你想要的。

编辑:实际上我收回了,我认为扩展角色成员的拆分将失败,因为它必须是逗号分隔的字符串列表,而逗号不在字符串中。我不确定这可以从配置中定义。您可能需要查看 IAuthorizationService 并将您的条目移到配置之外。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2021-06-07
    • 2017-02-05
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-07-21
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多