【发布时间】:2018-08-16 08:56:49
【问题描述】:
我们正在将 ASP.NET 后台迁移到 ASP.NET 核心,我坚持使用旧的授权方法。
有一个网站和后台。 这两个共享登录 cookie(SSO、单点登录)。
网站有 200 个用户,只有 3 个是管理员。 管理员是通过 webconfig 进行配置的,而我们只有少数是永远不会改变的。
实际上,由于 SSO(通过公共网站使用共享 cookie 登录),所有用户都有后台登录凭据。
今天所有未经授权的人都使用后台 web.config 过滤:
<location path="Default.aspx">
<system.web>
<authorization>
<allow users="superadmin@backoffice.com" />
<deny users="*"/>
</authorization>
</system.web>
所以 IIS 会完成这项工作,而其他人会忽略授权 cookie。
任何线索如何注销不在列表中的用户,并在我们的网站上授予登录 cookie 以获得新的 ASP.NET 核心解决方案?据我了解,这种 webconfig 配置不再适用了......
【问题讨论】:
-
选项太多了,docs.microsoft.com/en-us/aspnet/core/security/authorization/… 所以请进一步挖掘。
-
@LexLi 问题不在于授权本身,它已经实现了。但问题是用户已经通过 SSO 进行了身份验证,并且他们具有相同的角色、声明等。但无论如何我应该根据列表限制其中的一些。
标签: asp.net iis asp.net-core authorization