本文簡單介紹Identity的使用,使用的案例是基於默認的Mvc5項目(只勾選MVC,不勾選WebApi).讀者能夠拿着項目源碼對照地看.前端
Identity是依賴於EF的Code First 和Owin的,固然你能夠本身拿着Micsoft.AspNet.Identity.Core重寫一份不依賴EF的Identity.git
用戶數據庫由EF Code First建立,帳號等功能經過Owin的中間件形式加入到程序中(Owin中間件至關於Asp.Net 的Module)數據庫
Microsoft.AspNet.Identity.EntityFramework安全
這個包容納了 ASP.NET Identity 基於 Entity Framework 的實現。它將 ASP.NET Identity 的數據和架構存入 SQL Server。cookie
Microsoft.AspNet.Identity.Core架構
這個包容納了 ASP.NET Identity 的核心接口。它能夠用來編寫 ASP.NET Identity 的其餘實現,用以支持其餘持久化存儲系統,如 Windows Azure 表存儲, NoSQL 數據庫等等。app
Microsoft.AspNet.Identity.OWIN框架
這個包爲 ASP.NET 應用程序提供了將 ASP.NET Identity 引入到 OWIN 身份驗證的功能。當你在爲應用程序加入登陸功能,調用 OWIN Cookie 身份驗證中間件來生成 cookie 時,會用到這個包。async
如上圖所示Identity依賴了不少東西每一個都是大框架,所以本文要求讀者有必定的EF Code First和Owin知識ide
Identity採用EF Code First,他內置了一些類用戶建立數據庫,所以
在默認狀況下Identity會建立下列表格
Identity用的數據庫上下文有點特別,是繼承IdentityDbContext,正是繼承了這個特殊的上下文,纔會有那麼多默認表
public class MyIdentityDbContext : IdentityDbContext<MyIdentityUser>
{
//能夠在這裏擴展本身的表,配置數據表
}
MyIdentityUser我自定義的,是實現IdentityUser接口的類
默認狀況下是沒有數據庫的,直到建立一個新用戶,EF纔會去建立數據庫
這個數據庫會建立在App_Data下
由於在Web.config配置了數據庫生成位置
<connectionStrings>
<add name="DefaultConnection" connectionString="Data Source=(LocalDb)\MSSQLLocalDB;AttachDbFilename=|DataDirectory|\aspnet-DefaultMVC5-20160806094030.mdf;Initial Catalog=aspnet-DefaultMVC5-20160806094030;Integrated Security=True"
providerName="System.Data.SqlClient" />
</connectionStrings>
對應數據表中AspNetUsers
該類描述用戶數據.咱們先只注意用戶部分忽略登入記錄,角色,申明的部分
IdentityUser默認成員
名稱 | 描述 |
---|---|
Claims | 返回用戶的聲明集合 |
返回用戶的E-mail地址 | |
Id | 返回用戶的惟一ID |
Logins | 返回用戶的登陸集合 |
PasswordHash | 返回哈希格式的用戶口令,在「實現Edit特性」中會用到它 |
Roles | 返回用戶所屬的角色集合 |
PhoneNumber | 返回用戶的電話號碼 |
SecurityStamp | 返回變動用戶標識時被修改的值,例如被口令修改的值 |
UserName | 返回用戶名 |
AspNetUser表結構
可使用EF Code First相關的知識對默認表進行配置
//改表名
protected override void OnModelCreating(DbModelBuilder modelBuilder)
{
modelBuilder.Entity<IdentityUserRole>().ToTable("MyUserRoles");
}
//忽略列,注意不是全部列都能忽略
modelBuilder.Entity<MyIdentityUser>().Ignore(x => x.PhoneNumberConfirmed);
用戶管理類,其職責至關於業務邏輯層
名稱 | 描述 |
---|---|
ChangePasswordAsync(id, old, new) | 爲指定用戶修改口令 |
CreateAsync(user) | 建立一個不帶口令的新用戶 |
CreateAsync(user, pass) | 建立一個帶有指定口令的新用戶 |
DeleteAsync(user) | 刪除指定用戶 |
FindAsync(user, pass) | 查找表明該用戶的對象,並認證其口令 |
FindByIdAsync(id) | 查找與指定ID相關聯的用戶對象 |
FindByNameAsync(name) | 查找與指定名稱相關聯的用戶對象,第14章「種植數據庫」時會用到這個方法 |
UpdateAsync(user) | 將用戶對象的修改送入數據庫 |
Users | 返回用戶枚舉 |
一樣的能夠用繼承的方式擴展本身的用戶管理類
在使用Identity前先要作一些配置
首先是Owin
默認的項目會建立一個Startup.cs,該類上的OwinStartupAttribute
特性標註了該類爲啓動類
這個類含有一個名稱爲Configuration的方法,該方法由OWIN基礎架構進行調用,併爲該方法傳遞一個Owin.IAppBuilder接口的實現,由它支持應用程序所需中間件的設置
[assembly: OwinStartupAttribute(typeof(DefaultMVC5.Startup))]
namespace DefaultMVC5
{
public partial class Startup
{
public void Configuration(IAppBuilder app)
{
ConfigureAuth(app);
}
}
}
同時這個類是個部分類,在App_start中能找到另外一部分ConfigureAuth
就是用於配置Identity
public void ConfigureAuth(IAppBuilder app)
{
app.CreatePerOwinContext(ApplicationDbContext.Create);
app.CreatePerOwinContext<ApplicationUserManager>(ApplicationUserManager.Create);
//省略,先不解釋
}
Startup只在網站啓動的時候執行,上面這段代碼的CreatePerOwinContext須要傳入一個委託,這個委託能返回一個對象,而這個對象在一次請求中是惟一的.因此很是時候放置相似數據庫上下文之類的類.
本質是每當用戶請求時候Owin講調用這些委託來建立對象,並把對象保存到OwinContext中.而後能夠在應用程序的任何位置使用
HttpContext.GetOwinContext().Get<ApplicationSignInManager>()
//你可能會看到
HttpContext.GetOwinContext().GetUserManager<ApplicationUserManager>();
//這個泛型擴展方法內部調用了context.Get<TManager>();,感受這個擴展方法只是用來打醬油的
來得到這個對象.
GetOwinContext是擴展方法,他會從HttpContext.Items中得到Owin以前保存在裏面的信息,再生成OwinContext
總之使用CreatePerOwinContext能夠保存一個對象在Owin上下文,使得一次請求中用到同一個對象.
/Models/IdentityModels.cs
數據庫上下文類和用戶類都是繼承Identity內置類的,爲了能擴展本身想要的表或表的字段
public class ApplicationDbContext : IdentityDbContext<ApplicationUser>
{
public ApplicationDbContext()
: base("DefaultConnection", throwIfV1Schema: false)
{
}
//給Owin用的
public static ApplicationDbContext Create()
{
return new ApplicationDbContext();
}
}
/App_Start/IdentityConfig.cs
public class ApplicationUserManager : UserManager<ApplicationUser>
{
public ApplicationUserManager(IUserStore<ApplicationUser> store)
: base(store)
{
}
public static ApplicationUserManager Create(IdentityFactoryOptions<ApplicationUserManager> options, IOwinContext context)
{
var manager = new ApplicationUserManager(new UserStore<ApplicationUser>(context.Get<ApplicationDbContext>()));
/*
manager配置代碼
*/
return manager;
}
}
值得注意的是Manager的建立須要用到UserStore
,若是ApplicationUserManager相等於業務層,那麼他的職責至關於數據層.
還有一點是這個Create方法的參數與ApplicationDbContext的Create不一樣
IdentityFactoryOptions<ApplicationUserManager> options, IOwinContext context
這個Create也也是能被Owin的CreatePerOwinContext使用.參數context就是Owin上下文,Create中使用context.Get<ApplicationDbContext>
得到保存在context中的ApplicationDbContext對象而不用再次手動建立
Controllers/AccountController.cs
帳號管理的相關代碼在這個控制器中,你會常看到這類代碼,從Owin上下文得到ApplicationUserManager對象,以便管理用戶
private ApplicationUserManager _userManager;
public ApplicationUserManager UserManager
{
get
{
return _userManager ?? HttpContext.GetOwinContext().GetUserManager<ApplicationUserManager>();
}
private set
{
_userManager = value;
}
}
[HttpPost]
[AllowAnonymous]
[ValidateAntiForgeryToken]
public async Task<ActionResult> Register(RegisterViewModel model)
{
if (ModelState.IsValid)
{
//建立新用戶
var user = new ApplicationUser { UserName = model.Email, Email = model.Email };
var result = await UserManager.CreateAsync(user, model.Password);
if (result.Succeeded)
{
//若是註冊成功同時登入,SignInManager後面解釋
await SignInManager.SignInAsync(user, isPersistent:false, rememberBrowser:false);
return RedirectToAction("Index", "Home");
}
AddErrors(result);
}
// 若是咱們進行到這一步時某個地方出錯,則從新顯示錶單
return View(model);
}
用戶登入後有一個比較重要的步驟讓網站記住這個用戶登入了(能夠說是受權),傳統作法會把用戶數據類保存到Session中用戶再請求使用查看他是否在Session保存了用戶數據.而Session這種作法是利用Cookie來標識用戶.
在Identity中並非用Session,但仍是借用了Cookie
爲了開啓Cookie受權在Startup類中使用這個中間件(Middleware)
app.UseCookieAuthentication(new CookieAuthenticationOptions
{
AuthenticationType = DefaultAuthenticationTypes.ApplicationCookie,
LoginPath = new PathString("/Account/Login"),//當訪問未受權頁面時將自定跳轉到這個位置
CookieName = "MyCookieName",//自定義Cookie名稱
Provider = new CookieAuthenticationProvider
{
// 當用戶登陸時使應用程序能夠驗證安全戳。
// 這是一項安全功能,當你更改密碼或者向賬戶添加外部登陸名時,將使用此功能。
OnValidateIdentity = SecurityStampValidator.OnValidateIdentity<ApplicationUserManager, ApplicationUser>(
validateInterval: TimeSpan.FromMinutes(30),
regenerateIdentity: (manager, user) => user.GenerateUserIdentityAsync(manager))
}
});
在亮出MVC5默認項目代碼前,我想先展現下<<Pro Asp.Net MVC5 Platform>>
的代碼,由於他更加的直觀.
[HttpPost]
[AllowAnonymous]
[ValidateAntiForgeryToken]
public async Task<ActionResult> Login(LoginModel details, string returnUrl) {
if (ModelState.IsValid) {
AppUser user = await UserManager.FindAsync(details.Name,details.Password);
if (user == null) {
ModelState.AddModelError("", "Invalid name or password.");
} else {
//得到用戶的標識,全部的標識都實現IIdentity接口,這個是基於聲明的標識,聲明下文再講,只要知道他與受權有關
ClaimsIdentity ident = await UserManager.CreateIdentityAsync(user,DefaultAuthenticationTypes.ApplicationCookie);
AuthManager.SignOut();
AuthManager.SignIn(new AuthenticationProperties {
IsPersistent = false}, ident);
return Redirect(returnUrl);
}
}
ViewBag.returnUrl = returnUrl;
return View(details);
}
這塊代碼很直觀,得到用戶帳號密碼,去數據庫查是否存在,若是存在就登入,順帶得到用戶的聲明信息.
下面是MVC5默認項目中的代碼
[HttpPost]
[AllowAnonymous]
[ValidateAntiForgeryToken]
public async Task<ActionResult> Login(LoginViewModel model, string returnUrl)
{
if (!ModelState.IsValid)
{
return View(model);
}
// 這不會計入到爲執行賬戶鎖定而統計的登陸失敗次數中
// 若要在屢次輸入錯誤密碼的狀況下觸發賬戶鎖定,請更改成 shouldLockout: true
var result = await SignInManager.PasswordSignInAsync(model.Email, model.Password, model.RememberMe, shouldLockout: false);
switch (result)
{
case SignInStatus.Success:
return RedirectToLocal(returnUrl);
case SignInStatus.LockedOut:
return View("Lockout");
case SignInStatus.RequiresVerification:
return RedirectToAction("SendCode", new { ReturnUrl = returnUrl, RememberMe = model.RememberMe });
case SignInStatus.Failure:
default:
ModelState.AddModelError("", "無效的登陸嘗試。");
return View(model);
}
}
這份代碼中並無上面那樣直觀,它用了SignInManager,這個是個ApplicationSignInManager類,很容易猜到他是自定義的類,繼承自SignInManager(Identity內置的).該類是利用UserManager執行一系列登入操做
其實內部實現大體就與上上段代碼同樣,也是查找用戶判斷是否存在….
但它作的更多,單PasswordSignInAsync
這個方法它不只負責查詢用戶,登入用戶,還負責記錄用戶登入記錄(登入失敗幾回,對於被鎖定用戶的處理…).
任何用戶輸入都須要驗證,用戶信息更是如此.
在默認項目中不只利用了MVC內置的模型驗證,還利用了Identity的驗證器.
就拿註冊來講,首先自定義了ViewModel,並打上驗證特性
public class RegisterViewModel
{
[Required]
[EmailAddress]
[Display(Name = "電子郵件")]
public string Email { get; set; }
[Required]
[StringLength(100, ErrorMessage = "{0} 必須至少包含 {2} 個字符。", MinimumLength = 6)]
[DataType(DataType.Password)]
[Display(Name = "密碼")]
public string Password { get; set; }
[DataType(DataType.Password)]
[Display(Name = "確認密碼")]
[Compare("Password", ErrorMessage = "密碼和確認密碼不匹配。")]
public string ConfirmPassword { get; set; }
}
這裏的驗證能配合HtmlHelper實現客戶端校驗.
其次利用Identity的驗證器,關鍵點在下面代碼第一行,嘗試登入,若是失敗的話把result中的錯誤信息返回給前端,AddErrors方法添加的是模型級錯誤,經過@Html.ValidationSummary()
能顯示出來
var result = await UserManager.CreateAsync(user, model.Password);
if (result.Succeeded)
{
await SignInManager.SignInAsync(user, isPersistent:false, rememberBrowser:false);
return RedirectToAction("Index", "Home");
}
AddErrors(result);
......
private void AddErrors(IdentityResult result)
{
foreach (var error in result.Errors)
{
ModelState.AddModelError("", error);
}
}
App_Start/ApplicationUserManager/Create
// 配置用戶名的驗證邏輯
manager.UserValidator = new UserValidator<ApplicationUser>(manager)
{
AllowOnlyAlphanumericUserNames = false,
RequireUniqueEmail = true
};
// 配置密碼的驗證邏輯
manager.PasswordValidator = new PasswordValidator
{
RequiredLength = 6,
RequireNonLetterOrDigit = true,
RequireDigit = true,
RequireLowercase = true,
RequireUppercase = true,
};
PasswordValidator屬性定義
名稱 | 描述 |
---|---|
RequiredLength | 指定合法口令的最小長度 |
RequireNonLetterOrDigit | 當設置爲true時,合法口令必須含有非字母和數字的字符 |
RequireDigit | 當設置爲true時,合法口令必須含有數字 |
RequireLowercase | 當設置爲true時,合法口令必須含有小寫字母 |
RequireUppercase | 當設置爲true時,合法口令必須含有大寫字母 |
UserValidator屬性定義
名稱 | 描述 |
---|---|
AllowOnlyAlphanumericUserNames | 當爲true時,用戶名只能含有字母數字字符 |
RequireUniqueEmail | 當爲true時,郵件地址必須惟一 |
配置驗證器後就能在有UserManager的地方使用它UserManager.PasswordValidator.ValidateAsync
.
一般SignInAsync這些方法內部都會調用他們的.
自定義用戶驗證器
public class CustomUserValidator : UserValidator<AppUser> {
public CustomUserValidator(AppUserManager mgr) : base(mgr) {
}
public override async Task<IdentityResult> ValidateAsync(AppUser user) {
//使用內建驗證策略
IdentityResult result = await base.ValidateAsync(user);
//在此基礎上添加本身的驗證策略
if (!user.Email.ToLower().EndsWith("@example.com")) {
var errors = result.Errors.ToList();
errors.Add("Only example.com email addresses are allowed");
result = new IdentityResult(errors);
}
return result;
}
}
自定義口令驗證器
public class CustomPasswordValidator : PasswordValidator {
public override async Task<IdentityResult> ValidateAsync(string pass) {
IdentityResult result = await base.ValidateAsync(pass);
if (pass.Contains("12345")) {
var errors = result.Errors.ToList();
errors.Add("Passwords cannot contain numeric sequences");
result = new IdentityResult(errors);
}
return result;
}
}