【发布时间】:2009-12-01 21:37:01
【问题描述】:
我想使用 AuthorizeAttribute 来控制允许哪些用户访问我的操作。我只是想澄清一下我的逻辑是有序的。
- 我创建了自己的 IPrincipal 实现
- 我将用户凭据发布到安全控制器的登录操作。
- 我使用 UserService 类验证凭据,并将从我的 UserService 类返回的 IPrincipal 分配给 HttpContext.User
- 继承 AuthorizeAttribute 的我的 WebAuthorizeAttribute 检查当前的 HttpContext.User.Identity.IsAuthenticated 和 HttpContext.User.IsInRole 以确定用户是否有权访问该操作。
是正常的事情吗?我知道我可以继承 MembershipProvider,但我不需要那里的所有功能,实际上只需要使用两个不同角色登录的能力。
【问题讨论】: