form 身份驗證 角色管理

轉自  http://www.cnblogs.com/yao/archive/2006/06/24/434783.html

 

asp.net中使用基於角色role的Forms驗證,大致經過幾下四步:
1.配置系統web.config

<system.web> 
<authentication mode="Forms" > 
 
<forms name=".yaoCookies" loginUrl="/duan/Manage/login.aspx" protection="All"
  timeout
="20" path="/" />
 
</authentication>
</system.web>

其中<authentication mode= "forms"> 表示本應用程序採用Forms驗證方式。
1). <forms>標籤中的name表示指定要用於身份驗證的 HTTP Cookie。默認情況下,name 的值是 .ASPXAUTH。採用此種方式驗證用戶後,以此用戶的信息建立一個FormsAuthenticationTicket類型的身份驗證票,再加密序列化爲一個字符串,最後將這個字符串寫到客戶端的name指定名字的Cookie中.一旦這個Cookie寫到客戶端後,此用戶再次訪問這個web應用時會將連同Cookie一起發送到服務端,服務端將會知道此用戶是已經驗證過的.

2). <forms>標籤中的loginUrl指定如果沒有找到任何有效的身份驗證 Cookie,爲登錄將請求重定向到的 URL。默認值爲 default.aspx。loginUrl指定的頁面就是用來驗證用戶身份的,一般此頁面提供用戶輸入用戶名和密碼,用戶提交後由程序來根據自己的需要來驗證用戶的合法性(大多情況是將用戶輸入信息同數據庫中的用戶表進行比較),如果驗證用戶有效,則生成同此用戶對應的身份驗證票,寫到客戶端的Cookie,最後將瀏覽器重定向到用戶初試請求的頁面.一般是用FormsAuthentication.RedirectFromLoginPage 方法來完成生成身份驗證票,寫回客戶端,瀏覽器重定向等一系列的動作.

public static void RedirectFromLoginPage( string userName, bool createPersistentCookie, string strCookiePath );

其中:
userName: 就是此用戶的標示,用來標誌此用戶的唯一標示,不一定要映射到用戶賬戶名稱.
createPersistentCookie: 標示是否發出持久的 Cookie。
若不是持久Cookie,Cookie的有效期Expiration屬性有當前時間加上web.config中timeout的時間,每次請求頁面時,在驗證身份過程中,會判斷是否過了有效期的一半,要是的話更新一次cookie的有效期;若是持久cookie,Expiration屬性無意義,這時身份驗證票的有效期有cookie的Expires決定,RedirectFromLoginPage方法給Expires屬性設定的是50年有效期。
strCookiePath: 標示將生成的Cookie的寫到客戶端的路徑,身份驗證票中保存這個路徑是在刷新身份驗證票Cookie時使用(這也是生成Cookie的Path),若沒有strCookiePath 參數,則使用web.config中 path屬性的設置。

這裏可以看到,此方法參數只有三個,而身份驗證票的屬性有七個,不足的四個參數是這麼來的:
IssueDate:Cookie發出時間由當前時間得出,
Expiration:過期時間由當前時間和<forms>標籤中的timeout參數算出。此參數對非持久性cookie有意義。
UserData:這個屬性可以用應用程序寫入一些用戶定義的數據,此方法沒有用到這個屬性,只是簡單的將此屬性置爲空字符串,請注意此屬性,在後面我們將要使用到這個屬性。
Version: 版本號由系統自動提供。

RedirectFromLoginPage方法生成生成身份驗證票後,會調用FormsAuthentication.Encrypt 方法,將身份驗證票加密爲字符串,這個字符串將會是以.ASPXAUTH爲名字的一個Cookie的值。
這個Cookie的其它屬性的生成:
Domain,Path屬性爲確省值,Expires視createPersistentCookie參數而定,若是持久cookie,Expires設爲50年以後過期;若是非持久cookie,Expires屬性不設置。
生成身份驗證Cookie後,將此Cookie加入到Response.Cookies中,等待發送到客戶端。
最後RedirectFromLoginPage方法調用FormsAuthentication.GetRedirectUrl 方法獲取到用戶原先請求的頁面,重定向到這個頁面。

3). <forms>標籤中的timeout和path,是提供了身份驗證票寫入到Cookie過期時間和默認路徑。

以上就是基於Forms身份驗證的過程,它完成了對用戶身份的確認。

2.在受保護的文件夾如Manage下創建一web.config文件,內容如

<configuration>
  <!--指定對整個Manage目錄的訪問權限-->
  
<system.web>
    
<authorization>
           <!--多個角色用,分隔-->
          
<allow roles="admin,user"/>
           
<deny users="*" />
      
</authorization>
  
</system.web>

  
<!--也可控制某個頁的權限

  <location path="AnnounceList.aspx">
     <system.web>
        <authorization>
           <allow roles="admin"/>
           <deny users="*" />
        </authorization>
     </system.web>
  </location>

  <location path="ConfigInfo.aspx">
     <system.web>
        <authorization>
           <allow roles="users"/>
           <deny users="*" />
        </authorization>
     </system.web>
  </location>

  
-->
</configuration>

注:此配置內容也可以加入到系統的web.config文件中,注意加入位置:

........
    </system.web>

    <location path="Manage/AnnounceList.aspx">
    
<system.web>
     
<authorization>
      
<allow roles="admin"/>
      
<deny users="*" />
     
</authorization>
     
</system.web>
    </location>

</configuration>

<allow>標籤表示允許訪問,其中的屬性
1). users:一個逗號分隔的用戶名列表,這些用戶名已被授予對資源的訪問權限。問號 (?) 允許匿名用戶;星號 (*) 允許所有用戶。
2). roles:一個逗號分隔的角色列表,這些角色已被授予對資源的訪問權限。
3). verbs:一個逗號分隔的 HTTP 傳輸方法列表,這些 HTTP 傳輸方法已被授予對資源的訪問權限。註冊到 ASP.NET 的謂詞爲 GET、HEAD、POST 和 DEBUG。

<deny>標籤表示不允許訪問。其中的屬性同上面的。

在運行時,授權模塊迭代通過 <allow> 和 <deny> 標記,直到它找到適合特定用戶的第一個訪問規則。然後,它根據找到的第一項訪問規則是 <allow> 還是 <deny> 規則來允許或拒絕對 URL 資源的訪問。Machine.config 文件中的默認身份驗證規則是 <allow users="*"/>,因此除非另行配置,否則在默認情況下會允許訪問。

那麼這些user 和roles又是如何得到的呢?下面看一下授權的詳細過程:

1). 一旦一個用戶訪問這個網站,就行登錄確認了身份,身份驗證票的cookie也寫到了客戶端。之後,這個用戶再次申請這個web的頁面,身份驗證票的cookie就會發送到服務端。在服務端,asp.net爲每一個http請求都分配一個HttpApplication對象來處理這個請求,在HttpApplication.AuthenticateRequest事件後,安全模塊已建立用戶標識,就是此用戶的身份在web端已經建立起來,這個身份完全是由客戶端發送回來的身份驗證票的cookie建立的。
2). 用戶身份在HttpContext.User 屬性中,在頁面中可以通過Page.Context 來獲取同這個頁面相關的HttpContext對象。對於Forms驗證,HttpContext.User屬性是一個GenericPrincipal類型的對象,GenericPrincipal只有一個公開的屬性Identity,有個私有的m_role屬性,是string[]類型,存放此用戶是屬於哪些role的數組,還有一個公開的方法IsInRole(string role),來判斷此用戶是否屬於某個角色。
由於身份驗證票的cookie中根本沒有提供role這個屬性,就是說Forms身份驗證票沒有提供此用戶的role信息,所以,對於Forms驗證,在服務端得到的GenericPrincipal 用戶對象的m_role屬性永遠是空的。
3). GenericPrincipal. Identity 屬性是一個FormsIdentity類型的對象,這個對象有個Name屬性,就是此用戶的標示,訪問授權就是將此屬性做爲user來進行授權驗證的。FormsIdentity還有一個屬性,就是Ticket屬性,此屬性是身份驗證票FormsAuthenticationTicket類型,就是之前服務器寫到客戶端的身份驗證票。
服務器在獲取到身份驗證票FormsAuthenticationTicket對象後,查看這個身份驗證票是不是非持久的身份驗證,是的話要根據web.config中timeout屬性設置的有效期來更新這個身份驗證票的cookie(爲避免危及性能,在經過了超過一半的指定時間後更新該 Cookie。這可能導致精確性上的損失。持久性 Cookie 不超時。)
4). 在HttpApplication.ResolveRequestCache事件之前,asp.net開始取得用戶請求的頁面,建立HttpHandler控制點。這就意味着,在HttpApplication.ResolveRequestCache事件要對用戶訪問權限就行驗證,看此用戶或角色是否有權限訪問這個頁面,之後在這個請求的生命週期內再改變此用戶的身份或角色就沒有意義了。

以上是Forms驗證的全過程,可以看出,這個Forms驗證是基於用戶的,沒有爲角色的驗證提供直接支持。身份驗證票FormsAuthenticationTicket 中的Name屬性是用戶標示,其實還有一個屬性UserData,這個屬性可以由應用程序來寫入自定義的一些數據,我們可以利用這個字段來存放role的信息,從而達到基於角色驗證的目的。

3.登錄頁

//登錄按鈕
private void Button1_Click(object sender, System.EventArgs e)
{
            //實體類AdminUserVO對應AdminUser用戶表。
            AdminUserVO adminUserVO 
= new AdminUserVO();

            adminUserVO.Uname 
= UserName.Text.Trim();
            adminUserVO.Upwd 
= UserPwd.Text.Trim();
            adminUserVO.LastIP 
= HttpContext.Current.Request.UserHostAddress;
            adminUserVO.LastTime 
= DateTime.Now;

            
bool flag = (new LoginDAO()).Chk(adminUserVO);

            
if (flag)
            {
                
//非角色驗證時可以用這句:
                
//System.Web.Security.FormsAuthentication.SetAuthCookie(UserName.Text.Trim(),false);

                
//創建角色驗證信息,把role信息寫入到UserData中
                SetLoginCookie(adminUserVO,adminUserVO.Roles.ToLower());

                HttpContext.Current.Response.Redirect(
"Main.aspx");
            }
            
else
            {
                HttpContext.Current.Response.Write(
"登錄失敗");
            }
}

 

//SetLoginCookie方法
public static void SetLoginCookie(AdminUserVO u, string roles)
  {
   
//建立身份驗證票對象
   FormsAuthenticationTicket ticket = new FormsAuthenticationTicket (1,u.Uname, DateTime.Now, DateTime.Now.AddMinutes(30), false,roles,"/");
   
//加密序列化驗證票爲字符串
   string hashTicket = FormsAuthentication.Encrypt (ticket) ;
   HttpCookie userCookie 
= new HttpCookie(FormsAuthentication.FormsCookieName, hashTicket);
   HttpContext.Current.Response.Cookies.Add(userCookie);
  }

FormsAuthenticationTicket參數說明:
FormsAuthenticationTicket(
int version, //設爲1,版本號由系統自動提供
string name, //用戶標示,獲取與身份驗證 Cookie 關聯的用戶名
DateTime issueDate, //Cookie 的發出時間, 設置爲 DateTime.Now
DateTime expiration, //獲取 Cookie 過期的日期/時間
bool isPersistent, //是否持久性(根據需要設置,若是設置爲持久性,在發出cookie時,cookie的Expires設置一定要設置),如果已發出持久的 Cookie,則返回 true。否則,身份驗證 Cookie 將限制在瀏覽器生命週期範圍內。
string userData, //獲取存儲在 Cookie 中的應用程序定義字符串,這裏用上面準備好的用逗號分割的role字符串
string cookiePath // 返回發出 Cookie 的路徑。注意,窗體的路徑設置爲"/",這要同發出cookie的路徑一致,因爲刷新cookie要用這個路徑。由於窗體區分大小寫,這是爲了防止站點中的 URL 的大小寫不一致而採取的一種保護措施。
);

4.Global.asax.cs

protected void Application_AuthenticateRequest(Object sender, EventArgs e)
  {
   HttpApplication app 
= (HttpApplication) sender;  
   HttpContext ctx 
= app.Context ; //獲取本次Http請求的HttpContext對象  
   if (ctx.User != null)
   {
    
if (ctx.Request.IsAuthenticated == true//驗證過的一般用戶才能進行角色驗證  
    {  
     System.Web.Security.FormsIdentity fi 
= (System.Web.Security.FormsIdentity)ctx.User.Identity ;  
     System.Web.Security.FormsAuthenticationTicket ticket 
= fi.Ticket ; //取得身份驗證票  
     string userData = ticket.UserData;//從UserData中恢復role信息
     
string[] roles = userData.Split (',') ; //將角色數據轉成字符串數組,得到相關的角色信息  
     ctx.User 
= new System.Security.Principal.GenericPrincipal (fi, roles) ; //這樣當前用戶就擁有角色信息了
    } 
   }
  }

注:如果使用HttpModule的話,此處代碼應該加入在AuthenticateRequest事件中。

發佈了54 篇原創文章 · 獲贊 1 · 訪問量 8萬+
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章