Identity Server 4 - Hybrid Flow - 使用ABAC保护MVC客户端和API资源

这个系列文章介绍的是Identity Server 4 实施 OpenID Connect 的 Hybrid Flow. 

保护MVC客户端: https://www.cnblogs.com/cgzl/p/9253667.html,  https://www.cnblogs.com/cgzl/p/9268371.html

保护API资源(这里用到了RBAC: Role-based Access Control 基于角色的访问权限控制 官方文档): https://www.cnblogs.com/cgzl/p/9276278.html

本文介绍如何使用ABAC (Attribute-based Access Control 基于属性的访问权限控制)保护API资源.

相关代码: https://github.com/solenovex/Identity-Server-4-Tutorial-Code 里面04那部分.

ABAC

ABAC, Attribute-based Access Control, 基于属性的访问权限控制. 有时会把它叫做CBAC, Claim-based Access Control (官方文档)或 PBAC, Policy-based Access Control (官方文档). 它们表达的都差不多是一个意思 (尽管ASP.NET Core官方文档把它们分成两页介绍).

RBAC vs ABAC

ABAC允许复杂的权限规则.

代码实现

首先可以再添加一个国籍的IdentityResource (scope):

然后配置Client, 允许其请求上面这个scope:

配置API资源, 后边我需要用到nationality和gender:

最后再TestUser里面添加一个nationality的claim, 再添加一个gender(性别)的claim:

(这里我添加了一个Kevin用户, 后边会用)

这里的gender 这个claim是在profile scope里面预定的, 所以我无需再定义一个包括gender的scope.

然后切换到MVC客户端项目, 首先要把nationality这个scope添加到需要请求的scopes里面:

这样的话国籍就可以通过用户信息端点返回了.

由于在MVC客户端里面需要识别出国籍这个Identity Claim, 所以需要做一下映射:

接下来就可以创建策略了, 还是在Startup的ConfigureServices里:

调用services.AddAuthorization()方法, 在它的参数里可以进行配置.

随后使用AddPolicy()定义了一个策略, 然后在这个方法里对这个策略进行了配置. 它的名字是"CanViewAbout".

首先这个策略要求用户已经通过身份认证, 然后国籍claim的值是"China", 性别是女性.

这里面使用的都是内置的策略选项, 适合相对不太复杂的规则.

其中RequireClaim()可以填写多个候选值:

在这里也可以使用RequireRole()方法, 所以角色也可以参与进来. 

最后在MVC的HomeController的AboutAction上面:

两种写法都是使用的策略(Policy).

使用策略的好处就是, 规则改变的时候, 无需修改Controller里面的代码, 只需要修改策略的配置即可.

下面测试一下MVC客户端:

登录的是Nick, 她符合策略:

再登入Dave试试, 他不符合策略, 所以结果是Forbidden:

如果需要在cshtml里面使用策略的话, 请使用(await AuthorizationServices.AuthorizeAsync(User, "CanViewAbout")).Succeeded, 这个方法.

不过现在要cshtml里面注入这个服务: @inject IAuthorizationService AuthorizationService.

扩展授权策略

使用内置的策略选项可以处理一些比较简单的规则, 但是针对复杂一点的规则, 就需要对策略进行扩展了.

ASP.NET Core的这部分文档介绍了这方面的内容: https://docs.microsoft.com/en-us/aspnet/core/security/authorization/policies?view=aspnetcore-2.1

用下图解释一下整个授权的结构:

一个Action可以附加多个授权策略, 它们必须都被满足.

每个策略可以有多个要求(Requirement), 这些要求可以通过内置的选项来制定, 也可以使用自定义的要求, 自定义的Requirement需要实现IAuthorizationRequirement接口.

每个Requirement都有一个或多个处理者(Handlers), 这些handlers派生于AuthorizationHandler<T>, T就是Requirement的类型. 下面要注意:

如果其中任意一个handler返回Succeed(成功), 而所有的handler都没有返回失败, 那么这个Requirement就被满足了. 所以handler的处理结果有三种情况: 明确的成功, 明确的失败, 没有明确指出是成功还是失败.

代码实现

前一部分保护的是MVC客户端, 那么这一部分就来保护API吧.

现在API项目里建立一个Requirement:

它的构造函数可以传递一些参数进来, 但是我这个例子并不需要.

然后建立一个Handler:

里面就是一些判断逻辑. AuthorizationHandlerContext.Resource可以转化为AuthorizationFilterContext, 它里面有很多东西, 这个可以查看文档.

如果它是空的, 那么就返回明确的失败.

随后取出用户的gender和nationality, 分别有两种情况可以满足需求, 明确的设置成功. 其它的情况就直接返回, 如果有其它handler存在, 就依赖于其它handler的结果了.

但是如果这个handler成功了, 但是有其它handler是失败的, 那么最终还是没有满足这个requirement.

最后在API的startup里面注册:

注册Handler的时候选择的生命周期是Singleton, 但是如果Handler里面例如注入了Repository, 那么可以生命周期可以改为Scoped.

最后在API的Controller里设置权限策略:

测试, 使用Nick和Dave都应该可以在Contact页面查询出Country资源的数据:

但是Kevin就没有权限访问API了:

Hybrid Flow先介绍到这. 有空再介绍下Implicit....

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

发表于

我来说两句

0 条评论
登录 后参与评论

相关文章

来自专栏云计算教程系列

使用nano在Linux中编辑文件

GNU nano,简称nano,是大多数Linux发行版的基本内置编辑器。GNU nano是一个小巧友好的文本编辑器. 与基本的文本编辑相比,nano提供许多额...

1164
来自专栏阮一峰的网络日志

Node 调试工具入门教程

JavaScript 程序越来越复杂,调试工具的重要性日益凸显。客户端脚本有浏览器,Node 脚本怎么调试呢? ? 2016年,Node 决定将 Chrome ...

4116
来自专栏逸鹏说道

Win10 IIS本地部署MVC网站时不能运行?

网站部署之~Windows Server | 本地部署 一、服务器系: 1.初始Windows Server 2012 R2 Hyper-V + 系统安装详细 ...

3929
来自专栏刘望舒

React Native入门(一)环境搭建与Hello World

前言 目前关于React Native的教程很多,官方文档写的也不错,但是感觉大部分教程写的不是很清楚,导致我各种碰壁。因此我来写一个简洁的教程。本篇文章基于...

2025
来自专栏逸鹏说道

昨天有老同学问我怎么在Windows Server2012 R2里面部署 MVC 的网站

网站部署之~Windows Server | 本地部署 一、服务器系: 1.初始Windows Server 2012 R2 Hyper-V + 系统安装详细 ...

3477
来自专栏青玉伏案

iOS开发之App间账号共享与SDK封装

上篇博客《iOS逆向工程之KeyChain与Snoop-it》中已经提到了,App间的数据共享可以使用KeyChian来实现。本篇博客就实战一下呢。开门见山,本...

2769
来自专栏pangguoming

Windows环境搭建Red5流媒体服务器

Windows环境搭建Red5流媒体服务器指南 测试环境:Windows 7 一、   下载安装程序 red5-server 下载地址 https://gith...

9076
来自专栏林欣哲

搭建移动端的跨平台开发环境

适用范围 大部分情况下均可用React Native一套代码跑两个平台,比如信息展示和交互等等。 如果涉及到手机设备如摄像头、定位、地图等,则要么封装原生代码给...

3608
来自专栏Timhbw博客

Aria2-不限速全平台下载利器

2016-06-2815:54:31 2 5,355℃热度 1.工具下载(包含本文中出现的所有工具的最新版本) 2. Aria2简介 3.安装与配置 ...

1.7K6
来自专栏Youngxj

emlog纯js实现打钩防止垃圾评论

1767

扫码关注云+社区

领取腾讯云代金券