【发布时间】:2015-04-13 10:20:05
【问题描述】:
我对为网站设置安全性还很陌生,并且在为 .NET MVC 环境中需要的身份验证/授权类型找到正确的架构/设计/模式/最佳实践时遇到了麻烦。我什至不知道该怎么称呼它才能进行更多研究。下面是我需要实现的示例。这个叫什么? (我不认为它是多租户的。)
Joe 为一家杂货店连锁店的几家商店处理库存。 Joe 是商店 A 的库存经理(可以编辑商品),但只是商店 B 的库存文员(只能查看商品),无权访问商店 C。
因此,如果 Joe 尝试编辑 Store A,他应该能够访问 InventoryController 中的 ActionResult Edit,但如果他尝试编辑 Store B 或 C,则应该无法访问相同的 ActionResult Edit .
简单的基于身份或声明的授权对于这种情况是不够的(我不认为),但我不知道我需要做进一步研究的设计的“名称”。这种设计叫什么?
【问题讨论】:
标签: asp.net-mvc security claims-based-identity asp.net-authorization