已阅读5页,还剩31页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
DEV337 ASP NETWeb应用的安全性 日程 概述验证 Authentication 授权 Authorization 基于角色的安全性管理和规划安全的策略 安全服务 ASP NET支持验证和授权可扩展和定制透明的认证方案简单的部署模型支持可声明的和强制性的授权支持应用级的安全性 进程标识 Windows 2000 默认是ASPNET 本地账号 可以按照System或者由设置的账号Windows NETServer使用IIS6进程模型默认是NetworkService可配置应用池 标识好也可配置 请求标识 模拟 Impersonation 按照请求标识的安全设置运行可在ASP NET中配置可以设置为与ASP兼容 检查线程标识 DimcurrAsWindowsIdentitycurr WindowsIdentity GetCurrent threadacctnameisincurr Name tokenincurr Token astypeIntPtr 配置标识 demo ConfigurationLockdown 通过配置文件进行管理控制用来设置安全策略或者限制应用程序行为 ConfigurationLockdown demo ASP NET请求的处理过程 NativeCode NETCode Application Host IIS ASP NETPage ASP NETRuntime ASP NETService HTTPHandler HTTPModule Global asax HTTPModule HttpContext 每个请求事件 BeginRequestAuthenticateRequestAuthorizeRequestResolveRequestCacheAcquireRequestStatePreRequestHandlerExecutePostRequestHandlerExecuteReleaseRequestStateUpdateRequestCacheEndRequest 日程 概述验证 Authentication 授权 Authorization 基于角色的安全性管理和规划安全的策略 验证 ASP NET实际上是ISAPI扩展仅仅处理可以识别的内容Windows验证 通过IIS 基本 摘要 NTLM Kerberos 认证支持充分利用了平台的验证方式基于表单 Cookie 的验证应用程序的安全性验证支持Microsoft Passport验证方式定制的验证方式 MicrosoftPassport 在成员站点中间 只需要一次登陆集成到了ASP NET验证方式需要安装PassportSDKASP NET处理 IPassportManager IPassportManager2 IPassportCrypt接口详细信息IIS6直接支持Passport 基于表单的验证 容易实现ASP NET提供了重定向步骤配置IIS允许匿名用户 默认方式 使用SSL 配置ASP NETcookie验证编写你自己的登陆页面 表单验证的工作方式 WebBrowser IIS ASP NET 配置表单验证 配置表单验证 部分配置不同的键值来区分不同的应用必须在Webfarms之间同步 基于表单验证 demo 定制的Web验证 处理AuthenticateRequest事件应用程序级别 global asax 或者HttpModule implementIHttpModule 适用于 定制SOAP验证例如 应用程序根据SOAP信头定义Schema对不支持cookies的移动设备设置表单验证方式定制其他的验证方式 日程 概述验证 Authentication 授权 Authorization 基于角色的安全性管理和规划安全的策略 授权的策略 Windows安全和ACLsWindows验证需要检查ACLs独立的模拟 Impersonate 模式COM 角色URL授权定制授权Windows NETAuthZ框架明确的强制的 可声明的检查 使用URL授权 示例 允许 Admins 或者 WebServiceUsers 然后拒绝所有其他用户示例 拒绝匿名用户 使用授权 demo 定制Web授权 处理AuthorizeRequest事件应用程序级 global asax 或者HttpModule 实现IHttpModule 适用于 实现按照请求计算的记账系统根据商业规则 限制访问根据动态行为 例如 按天计算的访问限制等 限制访问 定制授权 demo 日程 概述验证 Authentication授权 Authorization 基于角色的安全性管理和规划安全的策略 使用定制的角色 应用程序定义角色策略 定义Windows AD组并且使用WindowsPrincipal使用GenericPrincipal或者IPrincipal System Security Principal IPrincipalpublicinterfaceIPrincipal IIdentity get boolIsInRole stringrole Web应用 定制角色 处理验证事件将HttpContext User代替为定制的IPrincipal或者GenericPrincipal publicvoidWindowsAuthentication OnAuthenticate Objectsrc WindowsAuthenticationEvente replaceHttpContextPrincipale Context User newMyPrincipal e Identity 基于角色的安全性 demo 日程 概述验证 Authentication授权 Authorization 基于角色的安全性管理和规划安全的策略 管理和规划安全的策略 可能的话 尽量不用需要加密的东西例如使用集成的验证方式LayerprotectionstrategiesCombineminimalACLswithDPAPI CryptProtectData CryptUnprotectData 从ServicedComponent继承的类使用COM 企业服务来运行有固定标识的代码实现IConfigurationSectionHandler以在配置文件中存储需要加密的信息 在Web应用中保存秘密信息 demo 如果您有任何问题 请加入微软中文新闻组继续讨论 加入微软中文新闻组 2002
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 宁夏银川贺兰 2026 乡村振兴岗公务员招录考试试卷 招聘 2 人
- 河北邢台沙河 2026 市场监管岗公务员招录测评试题 招聘 6 人
- 江苏省淮安市钦工中学2027届高三物理第一学期期中检测试题含解析
- 江苏省徐州市2027届高二物理第一学期期末联考试题含解析
- 江西省抚州市九校2027届物理高一第一学期期中达标测试试题含解析
- 上海市上海外国语附属外国语学校2027届物理高三上期中综合测试模拟试题含解析
- 2027届上海外国语大学附属中学高二物理第一学期期中检测试题含解析
- 北京市海淀区知春里中学2027届高三物理第一学期期中监测模拟试题含解析
- 黑龙江省佳木斯市建三江一中2027届物理高二第一学期期末复习检测试题含解析
- 2025年凤凰县三下数学期中教学质量检测试题(含解析)
- 氩弧焊安全操作规程完整版
- 2023成德眉资中医考试题及答案
- 《2025患者身份识别管理标准》解读
- 《中华人民共和国水法》解读培训
- 教师信息化培训材料
- 九年级数学教学计划与实施方案
- 2025年防雷检测专项资格考试试题及答案
- 开采加工11万吨油砂、生产3万吨沥青油及8万吨尾砂项目可行性研究报告
- 贵州省望谟县2025年上半年公开招聘城市协管员试题含答案分析
- 中国石油和化工勘察设计协会电气设计专业委员会公告2025版
- 癫痫的中医护理
评论
0/150
提交评论