Identity Server 4 - Hybrid Flow - 使用ABAC保护MVC客户端和API资源

2023-11-06 15:32

本文主要是介绍Identity Server 4 - Hybrid Flow - 使用ABAC保护MVC客户端和API资源,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

这个系列文章介绍的是Identity Server 4 实施 OpenID Connect 的 Hybrid Flow. 

保护MVC客户端: Identity Server 4 - Hybrid Flow - MVC客户端身份验证,  Identity Server 4 - Hybrid Flow - Claims

保护API资源(这里用到了RBAC: Role-based Access Control 基于角色的访问权限控制 官方文档): https://www.cnblogs.com/cgzl/p/9276278.html

本文介绍如何使用ABAC (Attribute-based Access Control 基于属性的访问权限控制)保护API资源.

相关代码: https://github.com/solenovex/Identity-Server-4-Tutorial-Code 里面04那部分.

ABAC

ABAC, Attribute-based Access Control, 基于属性的访问权限控制. 有时会把它叫做CBAC, Claim-based Access Control (官方文档)或 PBAC, Policy-based Access Control (官方文档). 它们表达的都差不多是一个意思 (尽管ASP.NET Core官方文档把它们分成两页介绍).

RBAC vs ABAC

640?wx_fmt=png

ABAC允许复杂的权限规则.

 

代码实现

首先可以再添加一个国籍的IdentityResource (scope):

640?wx_fmt=jpeg

 

然后配置Client, 允许其请求上面这个scope:

640?wx_fmt=png

 

配置API资源, 后边我需要用到nationality和gender:

640?wx_fmt=png

 

最后再TestUser里面添加一个nationality的claim, 再添加一个gender(性别)的claim:

640?wx_fmt=png

(这里我添加了一个Kevin用户, 后边会用)

这里的gender 这个claim是在profile scope里面预定的, 所以我无需再定义一个包括gender的scope.

 

然后切换到MVC客户端项目, 首先要把nationality这个scope添加到需要请求的scopes里面:

640?wx_fmt=jpeg

这样的话国籍就可以通过用户信息端点返回了.

 

由于在MVC客户端里面需要识别出国籍这个Identity Claim, 所以需要做一下映射:

640?wx_fmt=png

 

接下来就可以创建策略了, 还是在Startup的ConfigureServices里:

640?wx_fmt=png

调用services.AddAuthorization()方法, 在它的参数里可以进行配置.

随后使用AddPolicy()定义了一个策略, 然后在这个方法里对这个策略进行了配置. 它的名字是"CanViewAbout".

首先这个策略要求用户已经通过身份认证, 然后国籍claim的值是"China", 性别是女性.

 

这里面使用的都是内置的策略选项, 适合相对不太复杂的规则.

其中RequireClaim()可以填写多个候选值:

640?wx_fmt=png

在这里也可以使用RequireRole()方法, 所以角色也可以参与进来. 

 

最后在MVC的HomeController的AboutAction上面:

640?wx_fmt=png

两种写法都是使用的策略(Policy).

使用策略的好处就是, 规则改变的时候, 无需修改Controller里面的代码, 只需要修改策略的配置即可.

 

下面测试一下MVC客户端:

640?wx_fmt=png

登录的是Nick, 她符合策略:

640?wx_fmt=jpeg

 

再登入Dave试试, 他不符合策略, 所以结果是Forbidden:

640?wx_fmt=png

 

如果需要在cshtml里面使用策略的话, 请使用(await AuthorizationServices.AuthorizeAsync(User, "CanViewAbout")).Succeeded, 这个方法.

不过现在要cshtml里面注入这个服务: @inject IAuthorizationService AuthorizationService.

 

扩展授权策略

使用内置的策略选项可以处理一些比较简单的规则, 但是针对复杂一点的规则, 就需要对策略进行扩展了.

ASP.NET Core的这部分文档介绍了这方面的内容: https://docs.microsoft.com/en-us/aspnet/core/security/authorization/policies?view=aspnetcore-2.1

 

用下图解释一下整个授权的结构:

640?wx_fmt=png

一个Action可以附加多个授权策略, 它们必须都被满足.

每个策略可以有多个要求(Requirement), 这些要求可以通过内置的选项来制定, 也可以使用自定义的要求, 自定义的Requirement需要实现IAuthorizationRequirement接口.

每个Requirement都有一个或多个处理者(Handlers), 这些handlers派生于AuthorizationHandler<T>, T就是Requirement的类型. 下面要注意:

如果其中任意一个handler返回Succeed(成功), 而所有的handler都没有返回失败, 那么这个Requirement就被满足了. 所以handler的处理结果有三种情况: 明确的成功, 明确的失败, 没有明确指出是成功还是失败.

 

代码实现

前一部分保护的是MVC客户端, 那么这一部分就来保护API吧.

现在API项目里建立一个Requirement:

640?wx_fmt=png

它的构造函数可以传递一些参数进来, 但是我这个例子并不需要.

 

然后建立一个Handler:

640?wx_fmt=png

里面就是一些判断逻辑. AuthorizationHandlerContext.Resource可以转化为AuthorizationFilterContext, 它里面有很多东西, 这个可以查看文档.

如果它是空的, 那么就返回明确的失败.

随后取出用户的gender和nationality, 分别有两种情况可以满足需求, 明确的设置成功. 其它的情况就直接返回, 如果有其它handler存在, 就依赖于其它handler的结果了.

但是如果这个handler成功了, 但是有其它handler是失败的, 那么最终还是没有满足这个requirement.

 

最后在API的startup里面注册:

640?wx_fmt=png

注册Handler的时候选择的生命周期是Singleton, 但是如果Handler里面例如注入了Repository, 那么可以生命周期可以改为Scoped.

 

最后在API的Controller里设置权限策略:

640?wx_fmt=png

 

测试, 使用Nick和Dave都应该可以在Contact页面查询出Country资源的数据:

640?wx_fmt=jpeg

 

但是Kevin就没有权限访问API了:

640?wx_fmt=jpeg

 

Hybrid Flow先介绍到这. 有空再介绍下Implicit....

原文地址:http://www.cnblogs.com/cgzl/p/9282059.html

 

.NET社区新闻,深度好文,欢迎访问公众号文章汇总 http://www.csharpkit.com

640?wx_fmt=jpeg

这篇关于Identity Server 4 - Hybrid Flow - 使用ABAC保护MVC客户端和API资源的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/357491

相关文章

Java中流式并行操作parallelStream的原理和使用方法

《Java中流式并行操作parallelStream的原理和使用方法》本文详细介绍了Java中的并行流(parallelStream)的原理、正确使用方法以及在实际业务中的应用案例,并指出在使用并行流... 目录Java中流式并行操作parallelStream0. 问题的产生1. 什么是parallelS

Linux join命令的使用及说明

《Linuxjoin命令的使用及说明》`join`命令用于在Linux中按字段将两个文件进行连接,类似于SQL的JOIN,它需要两个文件按用于匹配的字段排序,并且第一个文件的换行符必须是LF,`jo... 目录一. 基本语法二. 数据准备三. 指定文件的连接key四.-a输出指定文件的所有行五.-o指定输出

Linux jq命令的使用解读

《Linuxjq命令的使用解读》jq是一个强大的命令行工具,用于处理JSON数据,它可以用来查看、过滤、修改、格式化JSON数据,通过使用各种选项和过滤器,可以实现复杂的JSON处理任务... 目录一. 简介二. 选项2.1.2.2-c2.3-r2.4-R三. 字段提取3.1 普通字段3.2 数组字段四.

Linux kill正在执行的后台任务 kill进程组使用详解

《Linuxkill正在执行的后台任务kill进程组使用详解》文章介绍了两个脚本的功能和区别,以及执行这些脚本时遇到的进程管理问题,通过查看进程树、使用`kill`命令和`lsof`命令,分析了子... 目录零. 用到的命令一. 待执行的脚本二. 执行含子进程的脚本,并kill2.1 进程查看2.2 遇到的

详解SpringBoot+Ehcache使用示例

《详解SpringBoot+Ehcache使用示例》本文介绍了SpringBoot中配置Ehcache、自定义get/set方式,并实际使用缓存的过程,文中通过示例代码介绍的非常详细,对大家的学习或者... 目录摘要概念内存与磁盘持久化存储:配置灵活性:编码示例引入依赖:配置ehcache.XML文件:配置

Java 虚拟线程的创建与使用深度解析

《Java虚拟线程的创建与使用深度解析》虚拟线程是Java19中以预览特性形式引入,Java21起正式发布的轻量级线程,本文给大家介绍Java虚拟线程的创建与使用,感兴趣的朋友一起看看吧... 目录一、虚拟线程简介1.1 什么是虚拟线程?1.2 为什么需要虚拟线程?二、虚拟线程与平台线程对比代码对比示例:三

k8s按需创建PV和使用PVC详解

《k8s按需创建PV和使用PVC详解》Kubernetes中,PV和PVC用于管理持久存储,StorageClass实现动态PV分配,PVC声明存储需求并绑定PV,通过kubectl验证状态,注意回收... 目录1.按需创建 PV(使用 StorageClass)创建 StorageClass2.创建 PV

Redis 基本数据类型和使用详解

《Redis基本数据类型和使用详解》String是Redis最基本的数据类型,一个键对应一个值,它的功能十分强大,可以存储字符串、整数、浮点数等多种数据格式,本文给大家介绍Redis基本数据类型和... 目录一、Redis 入门介绍二、Redis 的五大基本数据类型2.1 String 类型2.2 Hash

Redis中Hash从使用过程到原理说明

《Redis中Hash从使用过程到原理说明》RedisHash结构用于存储字段-值对,适合对象数据,支持HSET、HGET等命令,采用ziplist或hashtable编码,通过渐进式rehash优化... 目录一、开篇:Hash就像超市的货架二、Hash的基本使用1. 常用命令示例2. Java操作示例三

Linux创建服务使用systemctl管理详解

《Linux创建服务使用systemctl管理详解》文章指导在Linux中创建systemd服务,设置文件权限为所有者读写、其他只读,重新加载配置,启动服务并检查状态,确保服务正常运行,关键步骤包括权... 目录创建服务 /usr/lib/systemd/system/设置服务文件权限:所有者读写js,其他