【发布时间】:2011-11-06 20:39:56
【问题描述】:
我的 web.config 有这个授权规则:
<location path="Views/Administrator">
<system.web>
<authorization>
<allow roles="roleA, roleB" />
<deny users="*" />
</authorization>
</system.web>
</location>
这是什么意思?
当我测试登录过程时,roleA 中的用户或 roleB 中的用户能够访问 Views/Administrator 下的所有内容,但是当用户登录时roleC 他们被拒绝访问。到目前为止,这是有道理的。乍一看,这意味着允许具有 roleA 或 roleB 的用户。 但是,当我将角色 roleA 和 roleC 分配给同一用户并尝试登录时,我被拒绝了。这意味着授权规则会查看用户所在的所有角色,如果用户没有<allow /> 标记中定义的所有角色,则拒绝用户访问。
那么:“当用户拥有多个角色时,位置授权如何工作?”
【问题讨论】:
标签: asp.net web-config forms-authentication