top
Loading...
ASP.NET2.0中保證應用程序的安全
成員和角色管理器提供程序--現在ASP.NET 2.0包含了內建的成員和角色管理服務。由于這些服務都是提供程序驅動的(provider-driven),你可以輕易地變更它,或者用自定義實現來代替它。

登錄控件--新的登錄控件為站點的基于認證和授權的UI(例如登錄窗體、創建用戶窗體、密碼取回、已登錄用戶或角色的定制UI)提供了基本模塊。這些控件利用ASP.NET 2.0中的內建的成員和角色服務與站點所定義的用戶和角色信息交互操作。

大多數Web應用程序的一個重要的部分是辨別用戶并控制資源的訪問權。檢測請求的實體(entity)身份的操作就是認證(authentication)。通常,為了進行認證,用戶必須提供憑證,例如帳號/密碼。一旦認證過的身份是有效的,就必須檢測該身份是否能夠訪問指定的資源,這個過程就是授權(authorization)。ASP.NET與IIS一起為應用程序提供認證和授權服務。

COM對象的一個重要特性就是,它能夠控制那些運行COM對象代碼的身份。當COM對象用請求的實體身份運行代碼的時候,就稱為模仿(impersonation)。ASP.NET框架組件應用程序可以選擇模仿請求。

有些應用程序還希望根據請求的身份或者根據請求的身份所屬的角色來動態地定制內容。ASP.NET框架組件應用程序可以動態地檢測當前請求的身份是否屬于某種角色。例如,應用程序可能希望檢測當前用戶是否屬于管理員角色,以便為管理員有條件地生成內容。

ASP.NET 2.0的成員特性使你創建和管理用戶更加容易了。成員特性一般與另外一個叫做角色管理器的新特性一起運作。角色管理器為創建角色和給角色指定用戶提供了下層結構。當成員、角色管理器特性和窗體認證一起工作的時候,ASP.NET 2.0就可以為創建、認證和授權用戶提供端對端的支持。

成員和角色管理器都是用基于提供程序的模型設計的。提供程序從特性所暴露的類和業務邏輯中提取特性的物理數據存儲。成員和角色管理器特性都帶有Microsoft SQL Server提供程序。成員特性還帶有一個用于處理活動目錄和活動目錄應用程序模式(ADAM)的提供程序。角色管理器特性帶有一個能利用Windows Server 2003授權管理特性的提供程序。你可以建立自定義的提供程序,并配置它與成員和角色管理器特性一起使用。使用自定義提供程序的時候,利用成員和角色管理器特性的頁面仍然會繼續工作,毫無改變。

登錄控件是一組自定義的服務器控件,它為認證和授權事務提供了公用的用戶界面。登錄控件利用了成員、角色管理器和窗體認證特性中的功能。

認證和授權

ASP.NET與IIS一起支持使用基本的、Digest和Windows認證。ASP.NET支持微軟Passport認證服務,它支持單點登錄服務和用戶配置服務。ASP.NET還支持一種使用基于窗體認證的強大的服務。基于窗體的認證使用Cookie來認證用戶,并允許應用程序執行自己的憑證驗證過程。
我們要認識到,ASP.NET認證服務是受到IIS提供的認證服務制約的。例如,為了在IIS應用程序中使用基本認證,你就必須使用Internet服務管理工具來配置應用程序以使用基本認證。

ASP.NET提供了兩種授權服務:

· 檢查ACL(訪問控制列表)或資源權限,看某個認證過的用戶是否能夠訪問該資源。

· URL授權,它批準一個身份使用一定的Web空間。

為了演示它們的差別,我們來看一個例子,假設某個應用程序允許匿名用戶使用IUSR_MYMACHINE帳號訪問。當某個ASP.NET頁面(例如"/default.aspx")的請求通過認證之后,就會依據該文件(例如"c:inetpubwwwrootdefault.aspx")的ACL進行檢查,看IUSR_MYMACHINE帳號是否有權限讀取這個文件。如果有權限,就對訪問進行授權。如果Web內容位于NTFS卷中,并且已經配置了虛擬目錄使用Windows認證,文件的授權就會自動地執行。

對于URL授權來說,會依據ASP.NET應用程序的配置數據來進行檢查。如果允許訪問被請求的URL,請求就獲得授權了。在例子中,ASP.NET檢查匿名用戶是否有訪問/Default.aspx的權限(也就是說,檢查過程是依據URL本身的,沒有依據URL最終解析成的文件)。

這種差別看起來很細微,但是它讓應用程序能夠使用類似基于窗體的認證或Passport認證,在這些認證模式中用戶不需要與計算機或域帳號相對應。它還允許你進行虛擬資源的授權(在資源下方并沒有物理文件)。例如,應用程序可以把所有對.stk文件的請求映射給一個處理程序,它根據查詢字符串中的變量來進行證券報價。在這種情況下,沒有物理的.stk文件可供ACL檢查,因此使用URL授權來控制虛擬資源的訪問權。

文件授權通常依賴IIS提供的通過認證的帳號來執行。如果允許匿名訪問,它就是配置的匿名帳號。否則,就是NT帳號。它的工作方式跟ASP是一樣的。

在資源管理器屬性頁面的"安全"選項卡中可以設置文件或目錄的ACL(訪問控制列表)。URL授權被配置為ASP.NET框架組件應用程序的一部分,在"授權用戶和角色"部分有完整的講解。

為了激活ASP.NET的認證服務,你必須在應用程序的配置文件中配置<authentication>元素。這個元素可以包含下表列舉的任何值。

描述
None沒有激活的ASP.NET認證服務。請注意IIS認證服務仍然存在。
WindowsASP.NET認證服務給當前請求附加上WindowsPrincipal (System.Security.Principal.WindowsPrincipal),以保證根據NT用戶或組進行授權。
FormsASP.NET認證服務管理cookie并把未認證的用戶重定向到登錄頁面。它通常在IIS允許匿名訪問應用程序的時候使用。
PassportASP.NET認證服務提供了Passport SDK (你必須安裝)的一個方便的包裝。

例如,下面的配置文件允許應用程序使用基于窗體(cookie)的認證:

<configuration>
<system.web>
<authentication mode="Forms"/>
</system.web>
</configuration>

使用登錄控件

下面的例子演示了在應用程序中如何使用登錄控件。

創建和登錄用戶

在例子中我們會看到站點的主頁,它包含了一個LoginStatus控件,該控件提示用戶登錄站點。這個頁面上的LoginStatus控件檢查用戶當前是否通過了認證,并向用戶顯示一個登錄鏈接。用戶點擊這個鏈接就可以看到默認的login.aspx頁面,在web.config中已經把這個頁面配置為窗體認證。Login控件顯示在Login.aspx頁面上(請注意,在默認的登錄頁面上登錄控件的VisibleWhenLoggedIn屬性會被忽略)。在例子中,登錄控件設置了額外的屬性,顯示了"創建用戶"鏈接,點擊這個鏈接會訪問另外一個頁面,那個頁面使用了CreateUserWizard控件。在默認情況下,CreateUserWizard控件包含兩個步驟,在第一步中用戶輸入必要的信息,當他們點擊"創建用戶"按鈕的時候,控件把這些信息傳遞給成員API。如果成員API不能建立該用戶,在控件中會顯示適當的錯誤信息;如果用戶創建成功,控件就載入向導的第二步。在例子中,ContinueDestinationPageUrl屬性被設置為在用戶創建成功之后返回主頁。在默認情況下,當用戶被成功創建之后,CreateUserWizard會認證并登錄用戶。當用戶返回到主頁的時候,他們會注意到LoginStatus被刪除了,他們已經通過了認證,并顯示了一個登出鏈接。點擊登錄鏈接會引起用戶認證票據(ticket)被清除,并顯示登錄鏈接。這時用戶可以點擊登錄鏈接,由于他們已經創建了用戶帳號,所以可以在login.aspx上輸入用戶名和密碼來登錄網站。你可能注意到Login控件顯示了一個"記住帳號(remember me)"檢查框。選中這個框并成功登錄之后,會向用戶的計算機上寫入一個cookie,該cookie默認的存續期是50年。你可以通過把Login控件的DisplayRememberMe和RememberMeSet屬性設置為false來禁用這個選項。查看示例的代碼,你可以發現這項事務并沒有任何代碼,只設置了少許的幾個屬性。這些控件的樣式屬性都是站點應用的樣式表設置的。

Login.aspx
<%@ Page Language="VB" MasterPageFile="'/Site.master"%>
<asp:Content ID="Content1" ContentPlaceHolderId="MainBody" runat="server">
<asp:login ID="Login1" runat="server" createuserurl="CreateUser.aspx" createusertext="Create a New Account" />
</asp:Content>

CreateUser.aspx
<%@ Page Language="VB" MasterPageFile="'/Site.master"%>
<asp:Content ID="Content1" ContentPlaceHolderId="MainBody" runat="server">
<asp:CreateUserWizard ID="CreateUserWizard1" runat="server" continuedestinationpageurl="Home.aspx"/><br />
<a href="Home.aspx">Return to Default Home Page</a><br />
<a href="HomeLoginView.aspx">Return to LoginView Home Page</a><br />
<a href="HomeChangePassword.aspx">Return to ChangePassword Home Page</a><br />
</asp:Content>

向認證用戶顯示不同的內容

下面的例子演示了使用LoginView控件為認證過的用戶和匿名用戶顯示不同的內容。盡管例子中沒有顯示什么,但是LoginView控件支持基于用戶角色來顯示不同內容。LoginView控件中的AnonymousTemplate模板包含了一個登錄控件,LoggedInTemplate模板包含了LoginName控件。LoginName控件利用格式化字符串屬性來顯示歡迎和用戶姓名。請使用上一個例子中創建的帳號或重新創建一個帳號來登錄站點,并點擊頁面上方的登出鏈接。

<%@ Page Language="VB" MasterPageFile="'/Site.master"%>

<asp:Content ID="Content1" ContentPlaceHolderId="MainBody" runat="server">
<asp:loginview ID="LoginView1" runat="server">
<loggedintemplate>
<h1>
<asp:loginname id="LoginName1" runat="server" formatstring="Welcome {0}" />
</h1>
</loggedintemplate>
<anonymoustemplate>
<h1>Welcome to Login Controls</h1>
<asp:login ID="Login1" runat="server" createuserurl="CreateUser.aspx" createusertext="Create a New Account" />
</anonymoustemplate>
</asp:LoginView>
</asp:Content>

修改密碼

在默認情況下,ChangePassword控件要求用戶通過了站點的認證才能更改他們的密碼。但是,在下面的例子中,我們把DisplayUserName屬性設置為真,其結果是用戶在改變自己的密碼之前,可以由ChangePassword控件進行認證,或者通過站點認證的用戶輸入不同的帳號來改變密碼。例子還鏈接到了創建用戶頁面,使你能夠創建有效的用戶并測試示例。

<%@ Page Language="VB" MasterPageFile="'/Site.master"%>
<asp:Content ID="Content1" ContentPlaceHolderId="MainBody" runat="server">
<asp:ChangePassword ID="ChangePassword1" runat="server" createuserurl="CreateUser.aspx" createusertext="Create a New Account" canceldestinationpageurl="HomeChangePassword.aspx" displayusername="true" continuedestinationpageurl="HomeChangePassword.aspx"/>
</asp:Content>

使用成員和角色管理器API

成員

成員特性是圍繞兩個核心類構建的:Membership和MembershipUser。Membership類提供創建用戶(MembershipUser類處理)的方法,以及通用的管理用戶的方法。用Membership類建立的用戶是通過ASP.NET應用程序認證的身份。

Membership類執行的通用事務包括:

· 創建新的MembershipUser

· 當用戶試圖登錄的時候驗證用戶名-密碼組合。接下來你可以使用窗體認證來生成一個cookie,表明用戶登錄了站點。

· 檢索MembershipUser實例

· 更新MembershipUser實例

· 根據不同的條件搜索用戶

· 獲取當前在線的通過認證的用戶

· 在不需要用戶的時候從系統中刪除它

一旦你獲取了MembershipUser實例,就可以直接使用MembershipUser類執行下面的事務:

· 訪問應用程序中的MembershipUser類的屬性

· 檢索用戶的密碼(只有把成員特性配置為允許密碼檢索才可以使用)

· 改變或重置用戶的密碼

· 改變用戶的密碼提問和答案(如果成員特性被配置為在檢索或更新密碼之前,提示用戶密碼問題和答案)

· 解鎖那些因為密碼錯誤或密碼答案錯誤而被鎖定的用戶

角色管理器

角色管理器的核心類是Roles類。Roles為創建角色和把用戶指定給角色提供方法。它也提供了用于管理角色信息的方法。

使用Roles類可以執行的通用事務包括:

· 創建新角色

· 刪除已有的角色

· 把用戶指定給角色

· 從角色中刪除用戶

· 檢測某個用戶是否獲得了特定角色的授權

· 搜索特定角色中的用戶,檢索角色中的所有用戶

· 獲取特定用戶的角色信息

角色管理器特性也包含了HttpModule。這個模塊負責檢索用戶分配的角色并把這些信息存儲在RolePrincipal內,而它存在于頁面的HttpContext中。HttpContext中存在RolePrincipal使你能夠利用<authorization>元素來保護頁面和目錄。依據RolePrincipal中存儲的角色信息,用戶只能獲得站點內特定頁面和目錄的訪問權。

示例

下面的例子演示了在應用程序中如何使用成員 API。

創建新用戶

下面的例子演示了如何建立新的MembershipUser。示例使用了Membership.CreateUser重載,它返回一個狀態參數。其它的重載也可以使用,他們會拋出異常而不是返回狀態代碼。請注意,在默認情況下,成員特性要求密碼至少有7個字符長度,并且密碼至少包含一個非數字字符。

<script runat="server">
Sub btnCreate_Click(ByVal sender As Object, ByVal e As System.EventArgs)
Dim userName As String = txtUserId.Text
'這個值式加密的或散列過,不會顯示
Dim password As String = txtPassword.Text
Dim email As String = txtEmail.Text
Dim passwordQuestion As String = ddlPasswordQuestion.SelectedValue
'這個值式加密的或散列過,不會顯示
Dim passwordAnswer As String = txtPasswordAnswer.Text
Dim result As MembershipCreateStatus

Membership.CreateUser(userName, password, email, passwordQuestion, passwordAnswer, True, result)

lblResults.Visible = True
Select Case result
Case MembershipCreateStatus.Success
txtUserId.Text = Nothing
txtPassword.Text = Nothing
txtEmail.Text = Nothing
ddlPasswordQuestion.SelectedIndex = -1
txtPasswordAnswer.Text = Nothing
lblResults.Text = "User successfully created!"
Case MembershipCreateStatus.InvalidUserName
lblResults.Text = "The username format was invalid. Please enter a different username."
Case MembershipCreateStatus.InvalidPassword
lblResults.Text = "The password was invalid: A password cannot be an empty string and must also meet the pasword strength requirements of the configured provider. Please enter a new password."
Case MembershipCreateStatus.InvalidEmail
lblResults.Text = "The email format was invalid. Please enter a different username."
Case MembershipCreateStatus.InvalidQuestion
lblResults.Text = "The password question format was invalid. Please enter a different question."
Case MembershipCreateStatus.InvalidAnswer
lblResults.Text = "The password answer format was invalid. Please enter a different answer."
Case MembershipCreateStatus.DuplicateUsername
lblResults.Text = "The username is already in use. Please enter a new username."
Case MembershipCreateStatus.DuplicateEmail
lblResults.Text = "The email address is already in use. Please enter a different email address."
Case Else
lblResults.Text = "An error occurred while creating the user."
End Select
End Sub
</script>

用戶登錄和訪問用戶屬性

下面的例子演示了用戶使用Membership.ValidateUser方法登錄。它還演示了在登錄用戶的時候如何同時使用窗體認證和成員特性。在上面的例子中創建用戶之后,請在登錄頁面上輸入憑證。一旦你登錄了,你會被重定向到一個頁面,該頁面利用Membership.GetUser來檢索與登錄用戶相對應的MembershipUser實例。同時請注意,這個頁面還顯示了目錄上設置的用戶屬性,這些內容只有通過認證的用戶才能訪問。點擊頁面底部的登出鏈接可以退出站點。

<script runat="server">
Protected memUser As MembershipUser

Sub Page_Load(ByVal sender As Object, ByVal e As System.EventArgs)
memUser = Membership.GetUser()
End Sub

Sub linkLogout_Click(ByVal sender As Object, ByVal e As System.EventArgs)
FormsAuthentication.SignOut()
Roles.DeleteCookie()
FormsAuthentication.RedirectToLoginPage()
End Sub
</script>

User Name/ID: <% = Server.HtmlEncode(memUser.Username) %>
Email:<% = Server.HtmlEncode(memUser.Email) %>

更新用戶屬性

請用前面建立的用戶憑證登錄。頁面會用ASP.NET 2.0中新的DetailsView控件顯示用戶屬性。DetailsView控件與一個數據源控件通訊。在例子中,ObjectDataSource控件檢索MembershipUser實例的內容。你可以點擊頁面底部的"編輯"鏈接使DetailsView進入編輯模式。MembershipUser的電子郵件和注釋都可以修改。點擊"更新"鏈接可以把新值保存到數據庫。請注意,在代碼中頁面實現了ItemUpdating事件,該事件是由ObjectDataSource引發的。這樣做是必要的,MembershipUser類沒有參數化構造函數,它要求使用ObjectDataSource的雙向數據綁定。點擊登出鏈接可以退出。

Sub DetailsView1_ItemUpdating(ByVal sender As Object, ByVal e as DetailsViewUpdateEventArgs)
'必須手動處理更新操作,因為MembershipUser 沒有參數化的構造函數
Dim memUser as MembershipUser = Membership.GetUser()

memUser.Email = CStr(e.NewValues(0))
memUser.Comment = CStr(e.NewValues(1))

Try
Membership.UpdateUser(memUser)
e.Cancel = true
DetailsView1.ChangeMode(DetailsViewMode.ReadOnly)
Catch ex as Exception
Response.Write("<div>The following error occurred:<font color='red'> " + ex.Message + "</font></div>")
e.Cancel = true
End Try
End Sub

帳號鎖定

Membership特性自動地跟蹤用戶重試密碼的次數。在檢索密碼或重置密碼的時候,它也跟蹤密碼重試的次數。下面的例子演示了自動的帳號鎖定能力,以及如何取消帳號鎖定。首先使用前面的"建立新用戶"示例創建一個新帳號。接著,點擊下方的按鈕運行"帳號登出"示例。登錄頁面顯示了顯示了為了鎖定帳號需要重試的失敗次數。在登錄頁面上,使用你建立的第一個帳號并輸入錯誤的密碼。請注意,在重試的失敗次數到了之后,如果你使用了正確的密碼,也不能登錄了--這是因為在重試失敗的次數到了一定的數量之后,Membership特性自動地鎖定的帳號。為了解除該帳號的鎖定,請使用你建立的第二個帳號登錄。顯示的頁面與前面的顯示用戶屬性的例子很相似。但是,這個頁面允許你在頁面底部輸入任意的用戶名稱。請輸入被鎖定的帳號并回車。DetailsView控件會刷新并顯示該用戶的信息。請注意,標識鎖定狀態的檢查框IsLockedOut是選中的。LastLockoutDate也被更新了,它顯示了用戶被鎖定的日期。點擊頁面底部的"解鎖"按鈕來解除當前顯示的用戶的鎖。它調用了MembershipUser實例的UnlockUser方法,解除了用戶的鎖。在解除用戶的鎖之后,IsLockedOut檢查框被清除了,LastLockoutDate屬性也被重置了。點擊頁面底部的登出鏈接。現在嘗試用第一個帳號登錄。現在可以再次成功登錄了。

Sub btnUnlockUser_Click(ByVal sender As Object, ByVal e As System.EventArgs)
Dim memUser as MembershipUser = Membership.GetUser(txtUserName.Text)
If (Not memUser is Nothing And memUser.IsLockedOut = true)
memUser.UnlockUser()
End If

'刷新被選中用戶的信息
DetailsView1.DataBind()
End Sub

刪除用戶

你可以使用Membership.DeleteUser方法刪除用戶。下面的例子演示了如何使用窗體認證刪除當前登錄的用戶并讓該用戶登出。

<script runat="server">
Sub btnDeleteCurrentUser_Click(ByVal sender As Object, ByVal e As System.EventArgs)
If (Membership.DeleteUser(User.Identity.Name)) Then
FormsAuthentication.SignOut()
Roles.DeleteCookie()
Response.Redirect("'/CreatingUsers.aspx")
Else
lblResult.Visible = True
lblResult.Text = "The Membership user was not deleted."
End If
End Sub
</script>

管理角色

下面的例子演示了認證用戶如何使用角色管理器特性。所有的示例頁面都拒絕匿名用戶訪問。在默認情況下,ASP.NET中是沒有激活角色管理器特性的。但是,下面的例子中使用的web.config顯式地激活了角色管理器特性。

添加和刪除角色

下面的例子演示了如何使用Roles.CreateRole和Roles.DeleteRole方法建立和刪除角色。在你建立角色或刪除已有角色之后,頁面使用Roles.GetAllRoles方法顯示系統中的所有可用角色。Roles.GetAllRoles的返回值可以輕易地綁定到任何支持數據綁定的控件。你至少需要建立一個叫做"Administrators"的角色。

在你建立和刪除角色的時候,請注意角色管理器特性不允許你建立重復的角色。同時還要注意,在默認情況下,角色管理器不允許你刪除填充過的角色。

Sub btnCreateRole_Click(ByVal sender As Object, ByVal e As System.EventArgs)
Dim roleName As String = txtCreateRole.Text

Try
Roles.CreateRole(roleName)
lblResults.Text = Nothing
lblResults.Visible = False
txtCreateRole.Text = Nothing
Catch ex As Exception
lblResults.Text = "Could not create the role: " + Server.HtmlEncode(ex.Message)
lblResults.Visible = True
End Try
End Sub

Sub btnDeleteRole_Click(ByVal sender As Object, ByVal e As System.EventArgs)
If (lbxAvailableRoles.SelectedIndex <> -1) Then
Try
Roles.DeleteRole(lbxAvailableRoles.SelectedValue)

lblResults.Text = Nothing
lblResults.Visible = False
Catch ex As Exception
lblResults.Text = "Could not delete the role: " + Server.HtmlEncode(ex.Message)
lblResults.Visible = True
End Try
End If
End Sub

向角色中添加用戶和從角色中刪除用戶

下面的例子使用了前面例子中建立的角色,它演示了如何向角色添加用戶和從角色中刪除用戶。使用Roles.AddUserToRole方法向角色中添加用戶,使用Roles.RemoveUserFromRole方法從角色中刪除用戶。在給角色添加用戶之前,先檢查該用戶是否已經是該角色的成員。這種檢查是必要的,因為如果你試圖給角色多次添加同一個用戶,角色管理器會拋出異常。在前面的例子中,角色信息和角色的成員都顯示在數據綁定控件中。用戶所屬的角色列表通過Roles.GetRolesForUser方法獲取。要運行下面的例子,就要確保把你自己加入"Administrators"角色。

Sub btnAddUserToRole_Click(ByVal sender As Object, ByVal e As System.EventArgs)
If (lbxAvailableRoles.SelectedIndex <> -1) Then
Dim selectedRole As String = lbxAvailableRoles.SelectedValue

If Not Roles.IsUserInRole(selectedRole) Then
Try
Roles.AddUserToRole(User.Identity.Name, selectedRole)
RefreshCurrentRolesListBox()
Catch ex As Exception
lblResults.Text = "Could not add the user to the role: " + Server.HtmlEncode(ex.Message)
lblResults.Visible = True
End Try
Else
lbxAvailableRoles.SelectedIndex = -1
End If
End If
End Sub

Sub btnDeleteUserFromRole_Click(ByVal sender As Object, ByVal e As System.EventArgs)
Dim selectedRole As String = lbxUserRoles.SelectedValue

If (lbxUserRoles.SelectedIndex <> -1) Then
Try
Roles.RemoveUserFromRole(User.Identity.Name, selectedRole)
RefreshCurrentRolesListBox()
Catch ex As Exception
lblResults.Text = "Could not remove the user from the role: " + Server.HtmlEncode(ex.Message)
lblResults.Visible = True
End Try
End If
End Sub

用角色管理器對頁面進行授權訪問

這個例子的web.config文件包含了<authorization>元素,它限制了示例只能讓"Administrators"角色的成員訪問。請確保你已經建立了"Administrators"角色并把自己添加到了這個角色中。一旦你稱為"Administrators"角色的成員,就可以訪問示例頁面了。ASP.NET提供了一個角色管理器HttpModule,它自動地把RolePrincipal附加到當前請求的HttpContext上。如果你是"Administrators"角色的成員,當URL授權過程根據RolePrincipal執行IsInRole檢查(URL授權過程調用RolePrincipal.IsInRole)的時候,該訪問檢查會返回true,你就可以訪問頁面了。請注意,你可以通過調用Page.User并把結果轉換RolePrincipal來引用頁面中的RolePrincipal。

<location path="administrators_role">
<system.web>
<authorization>
<allow roles="Administrators" />
<deny users="*"/>
</authorization>
</system.web>
</location>

編程檢查授權

由于角色管理器特性把RolePrincipal附加到HttpContext上,你也可以編寫代碼根據RolePrincipal執行訪問檢查。你先建立兩個角色"Regular Users"和"Power Users",把自己添加到這兩個角色中。當你運行示例的時候,頁面使用多種技術執行IsInRole檢查。有些訪問檢查使用了User.IsInRole。它說明了使用正常的Page.User語法的時候,RolePrincipal也是可用的。這個頁面還演示了如何把Page.User轉換為RolePrincipal引用,接著直接在RolePrincipal上調用IsInRole。

<asp:Label ID="Label1" runat="server" Text=<%# User.IsInRole("Administrators") %> />
<asp:Label ID="Label2" runat="server" Text=<%# Roles.IsUserInRole("Regular Users") %> />
<asp:Label ID="Label3" runat="server" Text=<%# (CType(User,RolePrincipal)).IsInRole("Power Users") %> />

作者:http://www.zhujiangroad.com
來源:http://www.zhujiangroad.com
北斗有巢氏 有巢氏北斗