« Поставить закладку » « Сделать стартовой »

« Форумы » « Блоги » « Статьи » « Новости » « Файлы » « Realcoding IRC » « Site map » « Поиск »


Главная Главная
Анонсы Анонсы
Форумы Форумы
Каталог Каталог
Поиск Поиск
Опросы Опросы
Книжный магазин Книжный магазин
Реклама на сайте
Публикации Публикации
Партнеры Партнеры
Карта Карта сайта
Рассылки Рассылки
RSS экспорт
Настройки Настройки
О нас пишут О нас пишут
Контакты Контакты
Гостевая книга Гостевая книга



ПнВтСрЧтПтСбВс
          1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
    Популярное
Функция GetDesktopWindow

Функция AccessResource

Администрирование баз данных на любой платформе

Как Дон Бокс HTTP "похоронил"

Закрепление областей

Секреты Delphi. Использование TClientDataset в двухуровневых приложениях. Часть 3

Как защитить от копирования текст на вашем сайте

Delphi 7. Наиболее полное руководство

Обзор функции Initlnstance

ASP.NET 2.0. Обзор новых сервисов, элементов управления и средств




    Архив файлов



    Сообщества

    Документация

    Кто на сайте
Вы не зарегистрированы.
Имя:

Пароль:

Запомнить

Регистрация позволит Вам пользоваться дополнительными сервисами.
Сейчас на сайте:
Гостей: 262
Пользователей: 0

Статьи:: .NET Framework :: Учебник по ASP.NET :: Имперсонация и делегирование в ASP.NET (ASP.NET delegation and impersonation)



отправить ссылку другу версия для печати  Обсудить на форуме

Имперсонация и делегирование в ASP.NET (ASP.NET delegation and impersonation)

Источник: http://stump-workshop.blogspot.com/

Эта тема будет интересна тем, кто разрабатывает многоуровневые корпоративные .Net приложения. Вот такая узкая и скучная тема.
Итак, те самые парни, о которых я сказал выше, всегда озабочены тем, чтобы пользователям не приходилось постоянно вводить логин / пароль при входе в различные приложения. Потому что пользователи грамотные, и они хотят чтобы «один раз ввели пароль при входе в windows, и он потом везде использовался». И я их в этом целиком и полностью поддерживаю. Когда у нас есть такая замечательная вещь, как Windows Integrated Authentication, мы несомненно должны ее использовать. Но это еще не все. В ASP.NET существуют такие мощные механизмы, как имперсонация (impersonation) и делегирование (delegation), о которых я хочу поговорить. Но прежде, давайте рассмотрим, каким образом .net web приложения исполняются под IIS.

Как известно на одном сервере IIS могут быть развернуто несколько web сайтов (только не под XP и IIS5), а на каждом сайте может выполняться несколько web приложений. Причем это могут быть разные приложения: .Net, ISAPI или скриптовые. Мы будем говорить только о .Net приложениях. Для .Net приложения нужен хост. И поэтому IIS запускает специальный серверный процесс, который служит хостом для CLR. В случае IIS 5 этот процесс называется aspnet_wp.exe, а IIS6 использует процесс w3wp.exe. В этом рабочем процессе и создаются домены приложений (AppDomain) для .Net web приложений. Каждое web приложение исполняется в своем AppDomain. Когда приложение завершается соответствующий AppDomain выгружается. Рабочий процесс IIS исполняется под определенной учетной записью. Для IIS5 это может быть локальная учетная запись ASPNET или SYSTEM. Настраивается это в файле machine.config в секции (непосредственно в секции есть обширный комментарий на эту тему). Кроме этих зарезервированных значений в machine.config можно указать любую другую локальную или доменную учетную запись для рабочего процесса IIS. В IIS6 настройка более гибкая. Производится она в MMC консоли IIS. Там можно создать несколько Application Pools, и для каждого указать свои настройки, в том числе и учетную запись. После этого каждому web приложению можно указать, в каком пуле оно должно выполняться. По умолчанию все приложения выполняются в DefaultAppPool под учетной записью Network Service. Физически для каждого Application Pool запускается свой рабочий процесс w3wp.exe.

То, под какой учетной записью выполняется рабочий процесс, оказывает очень большое влияние на поведение web приложения. Существует масса ресурсов, при доступе к которым осуществляется проверка полномочий учетной записи. К таким ресурсам относятся объекты файловой системы NTFS (файлы и каталоги), реестр, EventLog, базы данных и многое другое. Вот это, пожалуй тот минимум, который нам надо знать о рабочих процессах и их учетных записях для того, чтобы мы могли продолжать наш разговор. А вообще это тема необъятная, взять, к примеру, вопросы, связанные с масштабированием приложений под IIS. Интересующихся, я отсылаю к MSDN.

При разработке web приложений встречаются разные ситуации. Иногда нам надо «абстрагироваться» от того, кто инициировал вызов данного кода web приложения, и тогда нам надо использовать учетную запись рабочего процесса. Но встречаются противоположенные ситуации, когда нам необходимо знать, какой пользователь инициировал выполнение серверного кода, и на основании этого принимать решение, имеет ли он право доступа к тому или иному ресурсу, либо вообще, может ли он исполнять данный код. Вот такую задачу и решает встроенный в ASP.NET механизм имперсонации (impersonation). В русском переводе его иногда называют «олицетворением», но те кто давно читают MSDN Russian Edition, знают, что данный термин как то не прижился в сообществе разработчиков.

Всем, наверное, известно, что для обработки запроса пользователя IIS выделяет отдельный поток из пула потоков, и в дальнейшем весь серверный код выполняется в этом потоке. Механизм имперсонации ASP.NET позволяет исполнять код на сервере «от имени» клиента. По умолчанию имперсонация выключена. Для того, чтобы включить механизм имперсонации для web приложения необходимо поместить в секцию его web.config следующий тэг:
 


 
<identity impersonate="true" />

 

Кроме того, вам необходимо в свойствах web каталога в консоли IIS включить режим “Integrated Windows Authentication” (вкладка “Directory security”).
Теперь в коде aspx страницы мы можем узнать текущего пользователя вот так:
 

 
Context.User.Identity.Name

 

Либо вот так, результат будет аналогичный:
 

 
Thread.CurrentPrincipal.Identity.Name

 

Теперь мы, к примеру, можем узнать, состоит ли данный пользователь в той или иной группе:
 

 
System.Threading.Thread.CurrentPrincipal.IsInRole("Power Users");

 

Кроме того, все обращения к ресурсам, которые требуют авторизации (NTFS, реестр, Event Log и т.д.) будут производиться от имени пользователя пославшего web запрос.
Вот, пожалуй, и все об имперсонации в ASP.NET, более подробные сведения можно почерпнуть в MSDN. Однако у этой темы есть интересное продолжение - это механизм делегирования.
Рассмотрим, к примеру, систему, в которой различные уровни (tiers) разнесены по разным физическим серверам (см. рисунок).
 


Имеется Front-end server на котором размещены aspx страницы с UI и имеется Back-end server с бизнес логикой. Front-end сервер общается с Back-end сервером посредством вызова его web сервисов. То есть, клиент заходит на aspx страничку, которая расположена на Front-end сервере. В коде aspx странички есть вызов web сервиса, который расположен на Back-end сервере. Если на Front-end сервере у нас включен режим имперсонации, то серверный код aspx страницы выполняется под учетной записью клиента. Было бы здорово, если бы учетные данные клиента передались и на Back-end сервер с вызовом web сервиса, и в результате там тоже сработала имперсонация. И такая возможность у нас есть! Реализуется она при помощи механизма делегирования.
Делегирование в ASP.NET базируется на использовании аутентификации по протоколу Kerberos, который позволяет аутентифицировать не только клиента но и сервер, к которому обращается клиент. Вообще, Kerberos достаточно сложная штука. Однако нам не надо досконально разбираться в деталях этого протокола, чтобы воспользоваться механизмом делегирования. Достаточно знать основные условия, необходимые для работы этого механизма.
Первое и главное, в сети должен использоваться протокол Kerberos. Это автоматически означает, что версия операционной системы должна быть не ниже Windows 2000 и в доменах должна быть установлена Active Directory.
Второе, браузер должен поддерживать протокол Kerberos. Это IE 5.0 и старше (в настройках необходимо включить опцию «Enable Integrated Windows Authentication»). Firefox тоже поддерживает Kerberos.
Далее, настройки сервера и web приложения для делегирования (Front-end server). Для сервера должна быть включена опция «Trust computer for delegation» (настраивается через оснастку MMC «Active Directory Users and Computers»). А для учетных записей пользователей в AD должен быть сброшен флаг «Account is sensitive and cannot be delegated» (настраивается там же).
В самом web приложении должны быть следующие настройки в файле web.config:
 


 
<identity impersonate="true" />
<authentication mode="Windows" /> 
<authorization>
    <deny users="?" /> 
</authorization>  

 

Это означает, что должна использоваться Windows аутентификация, имперсонация должна быть включена, и анонимный доступ запрещен. Кроме того, следует в свойствах web каталога приложения на вкладке “Directory Security” следует включить флаг “Integrated Windows authentication”.
Теперь если вы разместите на aspx странице вот вакой код вызова web сервиса:
 

 
EchoService echo = new EchoService();
echo.Credentials = System.Net.CredentialCache.DefaultCredentials;
try
{
 lbAnswer.Text = echo.Ask(TextBox1.Text);
}
catch(Exception ex)
{
 lbAnswer.Text = ex.ToString();
}

 

Вы задействуете механизм делегации. CredentialCache.DefaultCredentials вернет удостоверения (credentials) клиента вызвавшего aspx страницу и эти удостоверения будут переданы при вызове метода Ask() web сервиса.
Здесь я изложил в самой краткой форме суть понятий имперсонации и делегирования в ASP.NET, а также то, как они могут быть использованы и как настроить environment для их использования. Однако тема далеко не исчерпана. Существуют различные сценарии использования делегирования. Существуют сценарии, когда делегирования надо избежать. Существует масса нюансов при настройке серверов и приложений для делегирования.
Для тех, кто обладает пытливым умом, либо просто заинтересовался данным вопросом, пара ссылок по теме:
How to configure an ASP.NET application for a delegation scenario
Troubleshooting Kerberos Delegation







Подгрузка через AJAX HTML-кода, содержащег....

AJAX

При разработке CMS S.Builder наша команда активно использовала AJAX. Теперь вот решили поделиться накопленным опытом. Начнем с этого хабратопика. Не буду здесь затрагивать различные фреймворки и библиотеки. Свой код всегда роднее. Для работы с AJAX-ом в S.Builder написана библиотека sbAJAX. Можете качать и пользоваться :). В этом файле есть функция sbEvalJS. Для тех, кто не знает, объясню. При подгрузке через AJAX и вставке на страницу HTML-кода, содержащего JavaScript, JavaScript выполняться не будет или полезут баги. Эта функция как раз решает поставленную задачу.


Подробнее... | Рубрика: AJAX | Добавлено: 19.11.2008

Обзор нового релиза самой мощной Ajax библ....

AJAX

Хотя наш обзор немного запоздал, оригинальный Dojo 1.2 вышел в релизной версии ещё 6-го октября, но сейчас мы наверстаем упущенное. И так, Dojo Toolkit — это самая мощная и гибкая ajax-библиотека из всех, что есть на рынке, она активно развивается и имеет большое комьюнити. Кстати, это самое комьюнити, совместно с компанией Sitepen, имеет ещё несколько проектов, среди которых и Cometd и некоторые другие, не менее интересные, о которых мы скоро вам расскажем. Сегодня же все внимание на флагманский продукт — Dojo 1.2.


Подробнее... | Рубрика: AJAX | Добавлено: 19.11.2008

Firebug 1.3 и 1.4 alpha — что нового и инт....

Вебмастеру

Если вы профессиональный веб-разработчик и постоянно имеете дело с разработкой и отладкой сложных AJAX приложений, то наверняка знаете и используете Firebug — плагин для браузера Firefox, предназначенный для отладки и исследования веб-приложений. Текущая его версия, 1.2х достаточно стабильная и функциональна, чтобы помочь в 99% проблем, которые могут возникнуть при разработке. Но и этот инструмент не лишён если не недостатков, то некоторых фич, которые могли бы облегчить работу. И даже идеальный инструмент можно сделать ещё более идеальным, как бы это не звучало.


Подробнее... | Рубрика: Вебмастеру | Добавлено: 19.11.2008

Остальные статьи:

Релиз Microsoft Silverlight 2.0. Что новог...
XML документация в C#
Курсоры в MySQL 5
Microsoft опубликовала подробности о сесси...
Microsoft делится подробностями о том, что...
Тестируем новый javascript от нового брауз...
MySQL Query Cache
Использование провайдеров компиляции в As...
Чего мы ждем от C# 4.0
Delphi 2009 и C++Builder 2009
Джоэл Спольски и Джеф Этвуд запустили новы...
Поиск кода Google /* что нового? */
10 jQuery скриптов для улучшения интерфейс...
Генераторы отчетов FastReport 4 и QuickRep...
День программиста — набор стерeотипов
Индусские програмисты
Вышел Django 1.0
Портативная версия Google Chrome Portable
Исходные коды .Net Frameword 3.5 SP1 для о...
Пишем правильный online WYSIWYG-редактор


Цитата дня (все,добавить):

Портал фрилансеров

работа на дому


    Рубрикатор

Программирование

C/С++
Обучение
Windows API
XAML
Моделирование
Паттерны
Visual Basic 7 .NET
WxWidgets
Функции WinApi
Функции С++
Разработка под Mac OS
Eiffel
Visual Studio 2008
UI дизайн
Алгоритмы
Конкурсные статьи
Turbo Pascal
Visual Studio
CASE-средства
Visual Studio 2005
Без VCL
Delphi
Тех. документация
Тестирование
Software Testing
ООП
TCP/IP
Google Android
Windows Installer
.NET Framework
Драйвера
C# C Sharp
Справка
Проектирование
Информ. системы
Visual Basic
Assembler
Оптимизация кода
Gtk+
Компоненты
Реинжиниринг
Управление проектами
Extreeme programming
Lotus Notes
Алгебраическое проектирование


Интернет технологии

PHP
Perl
ASP
WAP
Cookies
SSI
CGI
Web Servers
VB Script
DNS
CSS
XML
Html
Java Script
Java2ME
Firewall
Flash
.htaccess
Apache
VRML
Протоколы
Поисковые системы
Технология JAVA
Учебник по PHP
Учебник по JavaScript
Учебник по XML
Java Q&A
AJAX
DHTML
XHTML
Dreamweaver
Web 2.0
Python
Вебмастеру
Cisco
Ruby on Rails
Silverlight

Базы данных

Access
InterBase
MySQL
Oracle
ADO .NET
Основы SQL
Учебник по Access 2002
MS
Microsoft FoxPro
Доступ к данным
XML в MS SQL Server 2000
ODBC и MyODBC
Обучение
Caché
DB2
PostgresSQL
Sybase
Теория
Хранилища данных
Безопасность
Реляционные данные
MySQL и mSQL

Остальное:

Разное
Обзоры книг
Безопасность
Графика и дизайн
Юмор
Linux
Фракталы
Microsoft Axapta
Многоядерность
Сети
Microsoft Office
Работа
MS-DOS
Криптография
Графика и игроделание
Новости SDK
Системы защиты
Учебник по AutoCad
CVS
Windows XP
Windows Server 2003
Windows Vista
Windows 7
Мероприятия