ASP.NET MVC(模型(Model),视图(View)和控制Controller)实践:实现身份验证权限管理

仅使用 ASP.NET 的窗体身份验证,不会使用它的 成员资格(Membership) 和 角色管理 (RoleManager),原因有二:一是不灵活,二是和 MVC 关系不太。

  一、示例项目          


 


  User.cs 是模型文件,其中包含了 User 类:

<!--

Code highlighting produced by Actipro CodeHighlighter (freeware)
http://www.CodeHighlighter.com/

--> public class User
{
   
public int ID { get ; set ; }
   
public string Name { get ; set ; }
   
public string Password { get ; set ; }
   
public string [] Roles { get ; set ;  }
}

  UserRepository 为数据存取类,为了演示方便,并没有连接数据库,而是使用一个数组来作为数据源:

<!--

Code highlighting produced by Actipro CodeHighlighter (freeware)
http://www.CodeHighlighter.com/

--> public class UserRepository
{
   
private static User[] usersForTest = new []{
       
new User{ ID = 1 , Name = " bob " , Password = " bob " , Roles = new []{ " employee " }},
       
new User{ ID = 2 , Name = " tom " , Password = " tom " , Roles = new []{ " manager " }},
       
new User{ ID = 3 , Name = " admin " , Password = " admin " , Roles = new []{ " admin " }},
    };

   
public bool ValidateUser( string userName, string password)
    {
        return usersForTest
            .Any(u
=> u.Name == userName && u.Password == password);
    }

   
public string [] GetRoles( string userName)
    {
        return usersForTest
            .Where(u
=> u.Name == userName)
            .Select(u
=> u.Roles)
            .FirstOrDefault();
    }

   
public User GetByNameAndPassword( string name, string password)
    {
        return usersForTest
            .FirstOrDefault(u
=> u.Name == name && u.Password == password);
    }
}

  二、用户登录及身份验证

  方式一

  修改 AccountController:原有 AccountController 为了实现控制反转,对窗体身份验证进行了抽象。为了演示方便,我去除了这部分(以及注册及修改密码部分):

<!--

Code highlighting produced by Actipro CodeHighlighter (freeware)
http://www.CodeHighlighter.com/

--> public class AccountController : Controller
{
   
private UserRepository repository = new UserRepository();
   
   
public ActionResult LogOn()
    {
        return View();
    }

    [HttpPost]
   
public ActionResult LogOn(LogOnModel model, string returnUrl)
    {
       
if (ModelState.IsValid)
        {
           
if (repository.ValidateUser(model.UserName, model.Password))
            {
                FormsAuthentication.SetAuthCookie(model.UserName, model.RememberMe);
               
if (! String .IsNullOrEmpty(returnUrl)) return Redirect(returnUrl);
               
else return RedirectToAction( " Index " , " Home " );
            }
           
else
                ModelState.AddModelError(
"" , " 用户名或密码不正确! " );
        }
        return View(model);
    }

   
public ActionResult LogOff()
    {
        FormsAuthentication.SignOut();
        return RedirectToAction(
" Index " , " Home " );
    }
}

  修改 Global.asax:

<!--

Code highlighting produced by Actipro CodeHighlighter (freeware)
http://www.CodeHighlighter.com/

--> public class MvcApplication : System.Web.HttpApplication
{
   
public MvcApplication()
    {
        AuthorizeRequest
+= new EventHandler(MvcApplication_AuthorizeRequest);
    }

    void MvcApplication_AuthorizeRequest(
object sender, EventArgs e)
    {
        IIdentity id
= Context.User.Identity;
       
if (id.IsAuthenticated)
        {
            var roles
= new UserRepository().GetRoles(id.Name);
            Context.User
= new GenericPrincipal(id, roles);
        }
    }
   
// ...
}

  给 MvcApplication 增加构造函数,在其中增加 AuthorizeRequest 事件的处理函数。

  代码下载:Mvc-FormsAuthentication-RolesAuthorization-1.rar (243KB) 

  方式二

  此方式将用户的角色保存至用户 Cookie,使用到了 FormsAuthenticationTicket。

  修改 AccountController:

<!--

Code highlighting produced by Actipro CodeHighlighter (freeware)
http://www.CodeHighlighter.com/

--> public class AccountController : Controller
{
   
private UserRepository repository = new UserRepository();
   
   
public ActionResult LogOn()
    {
        return View();
    }

    [HttpPost]
   
public ActionResult LogOn(LogOnModel model, string returnUrl)
    {
       
if (ModelState.IsValid)
        {
            User user
= repository.GetByNameAndPassword(model.UserName, model.Password);
           
if (user ! = null )
            {
                FormsAuthenticationTicket ticket
= new FormsAuthenticationTicket(
                   
1 ,
                    user.Name,
                    DateTime.Now,
                    DateTime.Now.Add(FormsAuthentication.Timeout),
                    model.RememberMe,
                    user.Roles.Aggregate((i,j)
=> i + " , " + j)
                    );                   
                HttpCookie cookie
= new HttpCookie(
                    FormsAuthentication.FormsCookieName,
                    FormsAuthentication.Encrypt(ticket));
                Response.Cookies.Add(cookie);

               
if (! String .IsNullOrEmpty(returnUrl)) return Redirect(returnUrl);
               
else return RedirectToAction( " Index " , " Home " );
            }
           
else
                ModelState.AddModelError(
"" , " 用户名或密码不正确! " );
        }
        return View(model);
    }

   
public ActionResult LogOff()
    {
        FormsAuthentication.SignOut();
        return RedirectToAction(
" Index " , " Home " );
    }
}

  修改 Global.asax:

<!--

Code highlighting produced by Actipro CodeHighlighter (freeware)
http://www.CodeHighlighter.com/

--> public class MvcApplication : System.Web.HttpApplication
{
   
public MvcApplication()
    {
        AuthorizeRequest
+= new EventHandler(MvcApplication_AuthorizeRequest);
    }

    void MvcApplication_AuthorizeRequest(
object sender, EventArgs e)
    {
        var id
= Context.User.Identity as FormsIdentity;
       
if (id ! = null && id.IsAuthenticated)
        {
            var roles
= id.Ticket.UserData.Split( ' ,');
            Context.User = new GenericPrincipal(id, roles);
        }
    }
   
// ...
}

  代码下载:Mvc-FormsAuthentication-RolesAuthorization-2.rar (244KB)

  三、角色权限

  使用任一种方式后,我们就可以在 Controller 中使用 AuthorizeAttribute 实现基于角色的权限管理了:

<!--

Code highlighting produced by Actipro CodeHighlighter (freeware)
http://www.CodeHighlighter.com/

--> [Authorize(Roles = " employee,manager " )]
public ActionResult Index1()
{
    return View();
}
[Authorize(Roles
= " manager " )]
public ActionResult Index2()
{
    return View();
}
[Authorize(Users
= " admin " , Roles = " admin " )]
public ActionResult Index3()
{
    return View();
}

  四、简要说明

  MVC 使用 HttpContext.User 属性进行来进行实现身份验证及角色管理,同样 AuthorizeAttribute 也根据 HttpContext.User 进行角色权限验证。

  因些不要在用户登录后,将相关用户信息保存在 Session 中(网上经常看到这种做法),将用户保存在 Session 中是一种非常不好的做法。

  也不要在 Action 中进行角色权限判断,应该使用 AuthorizeAttribute 或它的子类,以下的方式都是错误的:

<!--

Code highlighting produced by Actipro CodeHighlighter (freeware)
http://www.CodeHighlighter.com/

--> public ActionResult Action1()
{
   
if (Session[ " User " ] == null ) { /**/ }
   
/**/
}
public ActionResult Action2()
{
   
if (User.Identity == null ) { /**/ }
   
if (User.Identity.IsAuthenticated == false ) { /**/ }
   
if (User.IsInRole( " admin " ) == false ) { /**/ }
   
/**/
}
深度学习是机器学习的一个子领域,它基于人工神经网络的研究,特别是利用多层次的神经网络来进行学习和模式识别。深度学习模型能够学习数据的高层次特征,这些特征对于图像和语音识别、自然语言处理、医学图像分析等应用至关重要。以下是深度学习的一些关键概念和组成部分: 1. **神经网络(Neural Networks)**:深度学习的基础是人工神经网络,它是由多个层组成的网络结构,包括输入层、隐藏层和输出层。每个层由多个神经元组成,神经元之间通过权重连接。 2. **前馈神经网络(Feedforward Neural Networks)**:这是最常见的神经网络类型,信息从输入层流向隐藏层,最终到达输出层。 3. **卷积神经网络(Convolutional Neural Networks, CNNs)**:这种网络特别适合处理具有网格结构的数据,如图像。它们使用卷积层来提取图像的特征。 4. **循环神经网络(Recurrent Neural Networks, RNNs)**:这种网络能够处理序列数据,如时间序列或自然语言,因为它们具有记忆功能,能够捕捉数据的时间依赖性。 5. **长短期记忆网络(Long Short-Term Memory, LSTM)**:LSTM 是一种特殊的 RNN,它能够学习长期依赖关系,非常适合复杂的序列预测任务。 6. **生成对抗网络(Generative Adversarial Networks, GANs)**:由两个网络组成,一个生成器和一个判别器,它们相互竞争,生成器生成数据,判别器评估数据的真实性。 7. **深度学习框架**:如 TensorFlow、Keras、PyTorch 等,这些框架提供了构建、训练和部署深度学习模型的工具和库。 8. **激活函数(Activation Functions)**:如 ReLU、Sigmoid、Tanh 等,它们在神经网络用于添加非线性,使得网络能够学习复杂的函数。 9. **损失函数(Loss Functions)**:用于评估模型的预测与真实值之间的差异,常见的损失函数包括均方误差(MSE)、交叉熵(Cross-Entropy)等。 10. **优化算法(Optimization Algorithms)**:如梯度下降(Gradient Descent)、随机梯度下降(SGD)、Adam 等,用于更新网络权重,以最小化损失函数。 11. **正则化(Regularization)**:技术如 Dropout、L1/L2 正则化等,用于防止模型过拟合。 12. **迁移学习(Transfer Learning)**:利用在一个任务上训练好的模型来提高另一个相关任务的性能。 深度学习在许多领域都取得了显著的成就,但它也面临着一些挑战,如对大量数据的依赖、模型的解释性差、计算资源消耗大等。研究人员正在不断探索新的方法来解决这些问题。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值