搜尋
首頁後端開發C#.Net教程.NET Core認證管理解析

.NET Core認證管理解析

Mar 12, 2017 pm 04:36 PM

.NET Core中的認證管理解析

 

#0x00 問題來源

在新建.NET Core的Web專案時選擇「使用個人使用者帳號」就可以建立一個帶有使用者和權限管理的項目,已經準備好了使用者註冊、登入等很多頁面,也可以使用AuthorizeAttribute進行各種權限管理,看起來似乎很方便。不過產生的程式碼都替我做了些什麼我一團霧水。看了下生成的數據表,功能也挺複雜的。實際上我需要的只是基於使用者和角色的認證管理,而且使用者資料是使用現有的庫,但使用.NET Core自帶的認證元件必須依賴EF,表的結構也很多對不上,所以學習了下自帶的認證元件的實現,然後自己寫了個認證服務替換了Identity元件,同時Cookie管理使用自帶的Cookie#中間件 、可以使用AuthorizeAttribute進行認證。複雜的需求還沒遇到,所以就學到這裡了。這篇部落格主要討論最簡單情況下的的基於使用者和角色的認證。關於.NET Core自備認證組件的一些基本用法,可以參考http://www.php.cn/。

0x01 .NET Core中的認證管理

提到認證管理,首相想到的就是用戶的註冊、登入、登出以及給用戶添加/刪除角色等功能。其中使用者訊息,角色資訊等都是保存在資料庫中的。所以主要包含資料庫操作和登入業務邏輯兩部分。在登入業務邏輯層面,.NET Core主要透過三個比較核心的類別UserManager、RoleManager、SigninManager進行管理(在Microsoft.AspNetCore.Identity組件)。其中:

  • UserManager主要負責使用者的認證、註冊、修改、刪除以及與使用者相關的角色、令牌、宣告等的管理。

  • RoleManager負責角色、角色相關宣告的管理。

  • SigninManager負責登入、登出等相關操作。在涉及到使用者操作(如登陸時使用者驗證)會呼叫UserManager進行操作。

這三個核心類別在操作資料庫時,使用資料庫層面的UserStore、RoleStore進行操作(在Microsoft.AspNetCore.Identity.EntityFrameworkCore組件)。業務關係如下圖所示:

 

我們在開發認證相關功能時使用這三個核心類別即可滿足大多數需求。我們在使用這幾個核心類別的物件時都是透過依賴注入取得的,那麼這些相關的依賴是什麼時候注入的呢?在Startup的ConfigureServices方法中有AddIdentity擴充方法,就是在這個方法中加入了所有所需的依賴。

0x02 登入與登出

了解了Identity元件的整體分工後,再來看登入和註銷的操作的部分細節。登入和登出過程主要由SigninManager負責,的先來看看登入的過程:

##登入後Response的Header中包含了Set-Cookie,Cookie的Key#需要和Cookie中間件中設定的要解密的Cookie的Key一致,在截圖中這個Cookie的Key是IdentityCookie。設定Cookie的同時返回302重定向到登入頁面。

 #

重定向到登陸頁面時,請求中已經帶有設定的Key為IdentityCookie的Cookie了。

 

註銷程序比較簡單,呼叫HttpContext.Authentication.SignOutAsync方法即可登出,此時會為HttpContext.Response加上Set-Cookie,但內容為空。

0x03 透過Cookie辨識使用者

.NET Core中透過CookieAuthenticationMid#dleware這個中間件識別HttpContext中認證相關的Cookie,從而新增使用者的驗證和授權資訊。最關鍵的是ClaimsPrincipal對象,它記錄用戶的認證和授權資訊(除此之外當然也可以包含其它你需求的任意資訊),從上面登入過程可以看到,登入成功後用戶認證和授權資訊儲存至ClaimsPrincipal物件(實際上對於這條Cookie鍵值對中的認證資訊儲存為ClaimsIdentity,一個ClaimsPrincipal可以包含多個ClaimsIdentity),然後在HttpContext.Response的Headers中加入Set-Cookie,Key為Cookie中間件中指定的CookieName,Value就是這個物件加密後的字串。以後的HttpContext都會帶有這個Cookie,Cookie中間件會把符合這個CookieName的Cookie取出來,解密並還原為ClaimsPrincipal對象,並把HttpContext.User設定為這個物件。後面MVC中間件在路由到對應Controller和Action#的時候就可以根據Authorize特性中指定的認證和角色在HttpContext.User中檢查,不滿足檢查則跳到對應頁面。因此要注意的就是一定要把Cookie中間件放在MVC中間件之前。

這裡要特別說一下ClaimsPrincipal。一個ClaimsPrincipal對象包含了一個或多個ClaimsIdentity對象,一個ClaimsIdentity對像一般來說對應著一個Cookie中某鍵值對(個人理解)。 Cookie中間件和ClaimsIdentity是透過AuthenticationScheme連結起來的。後面我們在寫自己的認證服務時,也是把Cookie中間件的AuthenticationScheme和創建的ClaimsIdentity一致。所以更準確地說是ClaimsIdentity包含了使用者認證和權限的聲明,而ClaimsPrincipal可以包含多個ClaimsIdentity。當管道中存在多個Cookie中間件時,透過AuthenticationScheme進行區分。

在ClaimsIdentity中除了AuthenticationScheme外還有兩個比較重要的屬性,UserType和RoleType,其中UserType指定了使用者驗證類型,RoleType指定可角色驗證類型。意思是如果我指定了RoleType為”RoleName”,那麼在進行角色認證時就會尋找Claims中所有的Type為”RoleName”的值,並檢查其中是否包含了Authorize中指定的RoleName。不過.NET Core中自備了ClaimTypes,可以直接使用。例如角色類型就是ClaimTypes.Role。如果新增角色時使用的自帶的ClaimTypes.Role,那麼在建立ClaimsIdentity時就不需要顯示指定RoleType了,預設角色認證就是使用ClaimTypes.Role。

關於Cookie中間件的添加,是透過Startup中Configure方法中的app.UseIdentity擴展方法實現的。這個擴充方法其實加入了多種Cookie辨識方式。在後面我在寫自己的用戶認證管理時只用一種。

 

#

0x04 自己寫使用者認證管理

##了解了使用者認證的過程,我們可以自己寫認證管理來取代Identity元件了,同樣分為資料庫操作和認證業務邏輯。資料庫相關就不多說了,都寫到了IdentityRepository類,只有很簡單的資料操作。為了方便使用了Dapper,資料庫用的Sqlite。程式在啟動時會檢查資料庫表,沒有會自動建立空表。

認證服務也比較簡單就都寫到了IdentityService類,提供了註冊和登入操作,註銷太簡了直接寫在了Action裡。為了方便沒有提供角色管理頁面,如果要測試角色認證功能,需要手動去資料庫新增Role,然後在UserRoles中為使用者新增Role。

 

#登入:

註冊:

註銷:

#只是為了測試,邏輯上很多問題,例如使用者密碼明文儲存。重點看過程:)

0x05

寫在最後

第一次接觸Web應用程式,很多概念都不是很了解。就拿Cookie認證用戶來說,我之前的只知道透過Cookie辨識用戶,一直以為是收到Cookie後再從資料庫或快取查出對應的權限資訊。不過看了自帶的Cookie中間件代碼後才知道認證資訊是直接存在Cookie中的,這樣只要解密後反序列化就可以了。 Identity這個程式集涉及了很多其它程序集(Security、HttpAbstraction等等),看得我很暈,最後總算搞明白了一些,很多細節也沒去深究,文中內容有的基於代碼,有的基於個人理解,有錯誤希望大家嘴下留情。

以上是.NET Core認證管理解析的詳細內容。更多資訊請關注PHP中文網其他相關文章!

陳述
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn
c#.net適合您嗎?評估其適用性c#.net適合您嗎?評估其適用性Apr 13, 2025 am 12:03 AM

c#.netissutableforenterprise-levelapplications withemofrosoftecosystemdueToItsStrongTyping,richlibraries,androbustperraries,androbustperformance.however,itmaynotbeidealfoross-platement forment forment forment forvepentment offependment dovelopment toveloperment toveloperment whenrawspeedsportor whenrawspeedseedpolitical politionalitable,

.NET中的C#代碼:探索編程過程.NET中的C#代碼:探索編程過程Apr 12, 2025 am 12:02 AM

C#在.NET中的編程過程包括以下步驟:1)編寫C#代碼,2)編譯為中間語言(IL),3)由.NET運行時(CLR)執行。 C#在.NET中的優勢在於其現代化語法、強大的類型系統和與.NET框架的緊密集成,適用於從桌面應用到Web服務的各種開發場景。

C#.NET:探索核心概念和編程基礎知識C#.NET:探索核心概念和編程基礎知識Apr 10, 2025 am 09:32 AM

C#是一種現代、面向對象的編程語言,由微軟開發並作為.NET框架的一部分。 1.C#支持面向對象編程(OOP),包括封裝、繼承和多態。 2.C#中的異步編程通過async和await關鍵字實現,提高應用的響應性。 3.使用LINQ可以簡潔地處理數據集合。 4.常見錯誤包括空引用異常和索引超出範圍異常,調試技巧包括使用調試器和異常處理。 5.性能優化包括使用StringBuilder和避免不必要的裝箱和拆箱。

測試C#.NET應用程序:單元,集成和端到端測試測試C#.NET應用程序:單元,集成和端到端測試Apr 09, 2025 am 12:04 AM

C#.NET應用的測試策略包括單元測試、集成測試和端到端測試。 1.單元測試確保代碼的最小單元獨立工作,使用MSTest、NUnit或xUnit框架。 2.集成測試驗證多個單元組合的功能,常用模擬數據和外部服務。 3.端到端測試模擬用戶完整操作流程,通常使用Selenium進行自動化測試。

高級C#.NET教程:ACE您的下一次高級開發人員面試高級C#.NET教程:ACE您的下一次高級開發人員面試Apr 08, 2025 am 12:06 AM

C#高級開發者面試需要掌握異步編程、LINQ、.NET框架內部工作原理等核心知識。 1.異步編程通過async和await簡化操作,提升應用響應性。 2.LINQ以SQL風格操作數據,需注意性能。 3..NET框架的CLR管理內存,垃圾回收需謹慎使用。

C#.NET面試問題和答案:提高您的專業知識C#.NET面試問題和答案:提高您的專業知識Apr 07, 2025 am 12:01 AM

C#.NET面試問題和答案包括基礎知識、核心概念和高級用法。 1)基礎知識:C#是微軟開發的面向對象語言,主要用於.NET框架。 2)核心概念:委託和事件允許動態綁定方法,LINQ提供強大查詢功能。 3)高級用法:異步編程提高響應性,表達式樹用於動態代碼構建。

使用C#.NET建築微服務:建築師實用指南使用C#.NET建築微服務:建築師實用指南Apr 06, 2025 am 12:08 AM

C#.NET是構建微服務的熱門選擇,因為其生態系統強大且支持豐富。 1)使用ASP.NETCore創建RESTfulAPI,處理訂單創建和查詢。 2)利用gRPC實現微服務間的高效通信,定義和實現訂單服務。 3)通過Docker容器化微服務,簡化部署和管理。

C#.NET安全性最佳實踐:防止常見漏洞C#.NET安全性最佳實踐:防止常見漏洞Apr 05, 2025 am 12:01 AM

C#和.NET的安全最佳實踐包括輸入驗證、輸出編碼、異常處理、以及身份驗證和授權。 1)使用正則表達式或內置方法驗證輸入,防止惡意數據進入系統。 2)輸出編碼防止XSS攻擊,使用HttpUtility.HtmlEncode方法。 3)異常處理避免信息洩露,記錄錯誤但不返回詳細信息給用戶。 4)使用ASP.NETIdentity和Claims-based授權保護應用免受未授權訪問。

See all articles

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

AI Hentai Generator

AI Hentai Generator

免費產生 AI 無盡。

熱門文章

R.E.P.O.能量晶體解釋及其做什麼(黃色晶體)
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.最佳圖形設置
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.如果您聽不到任何人,如何修復音頻
3 週前By尊渡假赌尊渡假赌尊渡假赌
WWE 2K25:如何解鎖Myrise中的所有內容
4 週前By尊渡假赌尊渡假赌尊渡假赌

熱工具

Atom編輯器mac版下載

Atom編輯器mac版下載

最受歡迎的的開源編輯器

ZendStudio 13.5.1 Mac

ZendStudio 13.5.1 Mac

強大的PHP整合開發環境

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

WebStorm Mac版

WebStorm Mac版

好用的JavaScript開發工具

VSCode Windows 64位元 下載

VSCode Windows 64位元 下載

微軟推出的免費、功能強大的一款IDE編輯器