Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Общие вопросы по .NET и C# > Аутентификация и авторизация пользователей в веб-с


Автор: Anyone 20.12.2011, 14:47
Подскажите, пожалуйста, как лучше всего реализовать аутентификацию и авторизацию пользователей в asmx веб-сервисе на основе ролей?
Пользователи и роли удут храниться в БД.
Также интересует возможность регистрироваться и управлять своим профилем.
Решил использовать Membership со своим MembershipProvider.
Вот метод Login():
Код

[WebMethod]
public bool Login(string userName, string password)
{
    LogHelper.Log.Debug("Call WebBasedMnemonicWS.WebBasedMnemonicWebService.Login()");
    var toReturn = Membership.ValidateUs er(userName, password);
    LogHelper.Log.Debug("Membership.Name=" + Membership.GetUser().UserName));
    return toReturn;
}


У меня Membership.GetUser().UserName возвращает пустую строчку.
Тестовый MembershipProvider:
Код

class WbmMembershipProvider: MembershipProvider 
{
    public override MembershipUser GetUser(string username, bool userIsOnline)
    {
        return new MembershipUser("CustomMembershipProvider", username, 1, "", "", "", false, false, DateTime.Now, DateTime.Now, DateTime.Now, DateTime.Now, DateTime.Now);
    }
    public override bool ValidateUser(string username, string password)
    {
        return username == password;
    }
}

Почему я не вижу текущего пользователя?
Как определить метод Logout?
Спасибо.  

Автор: jonie 22.12.2011, 21:37
вам надо будет делать два сервиса: один безопасный (закрытый паролем и логином) второй для действий регистрационного характера.
В WCF это уже сделано за вас (Windows Communication Foundation Authentication see http://msdn.microsoft.com/en-us/library/bb386582.aspx), а вот в старых наврядли.

Поясняю: старые сервисы это сервисы на основе инфраструктуры asp.net. Авторизация там соотвественно тоже ихняя и может использовать (зависит от настроек) либо cookie либо что-то типа того (обычно куки, используя Forms Authentification).
Соотвественно нужен будет сервис (незащищенный, разруливается в web.config) который будет уметь вызывать методы MembershipProvider-а (типа ValidateUser), и если всё окей эти самые хитрые куки ставить\снимать используя методы что ниже (подробнее http://support.microsoft.com/kb/301240)

Код

                //perform asp.net auth if needed
                    FormsAuthenticationTicket authTicket = new FormsAuthenticationTicket(1, // version
                                                                                         dbUser.UserName, // user name
                                                                                         DateTime.Now, // creation
                                                                                         DateTime.Now.AddHours(12),// Expiration
                                                                                         credential.IsPersistent,// Persistent (remember me)
                                                                                         string.Empty); // User data

                    string encryptedTicket = FormsAuthentication.Encrypt(authTicket);
                    HttpCookie authCookie = new HttpCookie(FormsAuthentication.FormsCookieName, encryptedTicket);
                    HttpContext.Current.Response.Cookies.Add(authCookie);


///logout (самый "крутой логаут") ------------------------------------------------------------------

            FormsAuthentication.SignOut();
            HttpContext.Current.Session.Abandon();
            
            // clear authentication cookie
            HttpCookie cookie1 = new HttpCookie(FormsAuthentication.FormsCookieName, "");
            cookie1.Expires = DateTime.Now.AddYears(-1);
            HttpContext.Current.Response.Cookies.Add(cookie1);

            // clear session cookie
            HttpCookie cookie2 = new HttpCookie("ASP.NET_SessionId", "");
            cookie2.Expires = DateTime.Now.AddYears(-1);
            HttpContext.Current.Response.Cookies.Add(cookie2);


юзерную информацию на авторизированном сервисе вы сможете получить используя User.Identity

Автор: Anyone 23.12.2011, 11:14
Цитата(jonie @  22.12.2011,  21:37 Найти цитируемый пост)
вам надо будет делать два сервиса: один безопасный (закрытый паролем и логином) второй для действий регистрационного характера.

Сомневаюсь что такое решение удовлетворит заказчика, нужен один сервис
Цитата(jonie @  22.12.2011,  21:37 Найти цитируемый пост)
В WCF это уже сделано за вас 

Может тогда лучше использовать не asmx Веб-сервис, а WCF?
Но мне нужно будет обращаться к сервису из javascript, не знаю как передавать данные в формате json.

Спасибо за ответ.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)