私は、ASP.NET 3.5 Webアプリケーションの認証部分を完成させました。私は共通の認可パターンについてもっと知りたいと思います。私は「モジュール」と「運用」のテーブルを持つデータベースを持っているアプリケーションで承認を処理する方法は?
:
は、私は私の現在の許可構造を提示することができます。 モジュールは、アプリケーションにシステムを表し、操作は、1つのシステム内で実行することができるアクションを表す。
お客様、注文、請求はモジュールとして定義されます。 "操作"は、モジュール:Customer.Add、Customer.Deleteは顧客操作に関連しています。
各ユーザーには、役割に応じて特定の操作にアクセスできる役割があります。
そのページのメニューは、ユーザーのアクセスに基づいて生成され、ユーザーがアクセスする必要のないモジュールや操作は表示されませんのでご注意ください。
私の質問は、可能であれば既存のパターンや手法を使用して、ここで認証スキームを実装する方法から始まります。
モジュールを保護する方法と時期、およびモジュールの操作を実行するユーザーの承認を確認する必要がありますか。
私はまだこれを実装していないが、ここで私は考え一つの方法です:操作上の
- ユーザーがクリック:モジュール:お客様は|操作:追加
- 私はユーザーの役割を見て、ユーザーが操作を実行できることを確認した後、操作を開始するか、またはそれに従ってユーザーを指示します。
この質問の曖昧な性質はご容赦ください。私はここで何を尋ねるか分からない。
私は人々が認可をどのように処理するのか、人々がビジネスメソッドへのアクセスを許可/禁止する方法を見たいと考えています。私は、宣言的なセキュリティが私の必要とするものであるかどうか、あるいは上記で提供した簡単な例が行く方法であるかどうかはわかりません。
ここには多くのオプションがあり、可能性は無限に思われます。アプリケーションの内部で認証を処理するためのモデルやパターンがあるかどうかを教えてください。
私が開始するには良い場所は、標準的なasp.netシステムと、おそらくだと思う - 彼らが始めるには絶好の場所となり、かなり一般的な標準スキーマを持っているのMembershipProvider、rolesprovider、など。 http://www.4guysfromrolla.com/articles/120705-1.aspx – Prescott