【发布时间】:2016-04-06 18:01:21
【问题描述】:
我们正在将我们的销售网站管理工具套件从独立迁移到网络界面。我们的设计有一个网站所有者通过我们的主门户网站登录,然后选择我们的一个子应用程序来管理他们的基本网站内容、他们的库存、他们的跟踪脚本标签等。我正在研究 IdentityServer3 看看它是否将作为我们的 SSO 解决方案。
棘手的部分是每个应用程序都需要知道给定用户在登录后对哪个网站具有权限。用户可能对网站 1 和 2 具有管理员权限,但只有在网站 3 上具有查看权限。有没有办法扩展声称说用户对某个网站具有一定的角色?即使只是向角色/声明添加“id”属性就足够了。我们为每个网站创建单独的角色是不可行的(我们将启动几百个),除非有办法避免必须在客户端中单独授权它们。也许有一种方法来构造角色名称并使用自定义 ResourceAuthorizationManager 来解析出我们需要的信息?我们还必须能够将此信息与其他身份信息一起传递给子应用程序,但作为用户在其声明中拥有的特定角色的一部分,以便客户端可以访问用户有权访问哪些网站为。
【问题讨论】:
标签: identityserver3