【发布时间】:2014-10-19 01:34:16
【问题描述】:
我正在使用 ASP.NET MVC4 构建一个应用程序作为学习练习。我试图理解 身份验证和授权。这似乎很好,基于角色的授权似乎可以将某些控制器/操作限制为属于给定角色的用户。
我正在努力解决的是如何将其应用于属于个人用户的数据。以论坛为例,如何实现这样的功能,即用户只能编辑或删除他们创建的帖子,但可以查看/添加 cmets 到其他用户的帖子。这是否必须在代码中通过在允许更新发生之前检查与要针对当前用户更新的帖子关联的用户来完成,如果它们不匹配则返回未经授权的用户。
有没有比将这种逻辑应用于多个控制器/动作的更优雅的解决方案?
那里有大量信息,我只是想缩小搜索范围。任何人都可以提出一个很好的教程/文章。我一直在研究表单身份验证和成员资格,但我也对使用身份的东西感兴趣。我也在使用实体框架。
谢谢
【问题讨论】:
标签: asp.net entity-framework asp.net-mvc-4 authentication authorization