ロールによる利用制限
最後に管理者ロールのユーザー以外では、ユーザー管理画面を開けないようにします。これには、管理者ロールのユーザーだけメニューを表示することと、管理者ロールのユーザー以外でユーザー管理画面を直接開こうとしたときにログイン画面に遷移させること(いわゆる「承認」)の2つが必要です。
メニューの表示制御
管理者ロールのユーザーのときだけメニューを表示するためには、マスターページのPage.Loadイベントハンドラーにて、ログインユーザーのロールを判定します(リスト7)。
protected void Page_Load(object sender, EventArgs e) { // 管理者ロールのみユーザー管理をメニューに表示 var manager = Context.GetOwinContext().GetUserManager<ApplicationUserManager>(); UserManageLink.Visible = Context.User.IsInRole("Administrator"); }
ログインユーザーのロールを判定するためには、Context.UserプロパティのIsInRole拡張メソッドにロール名を指定して呼び出します。指定したロールに含まれるユーザーであればtrueが返ってくるので、その値をユーザー画面のメニュー用リンクのVisibleプロパティに設定することで、管理者の時だけ表示されるようにします。
ユーザー管理画面の承認設定
管理者ロールのユーザーのみユーザー管理画面を開けるようにするため、Web.configにて承認設定を行います(リスト8)。
<configuration> ...(略)... <!-- ユーザー管理ページは管理者ロールのみ表示する --> <location path="Users.aspx"> <system.web> <authorization> <!--(1)匿名ユーザーの拒否 --> <deny users="?" /> <!--(2)管理者ロールの許可 --> <allow roles="Administrator" /> <!--(3)その他ユーザー、ロールの拒否 --> <deny users="*" /> </authorization> </system.web> </location> ...(略)... </configuration>
承認設定は、location要素のpath属性にユーザー管理画面のパス"Users.aspx"を指定して、system.webセクションのauthorization要素を設定します。承認設定は先頭から順番に判定されるので、その順番も重要です。
(1)匿名ユーザーの拒否
ログイン前の匿名ユーザーは拒否するよう、deny要素のusers属性に"?"を指定します。
(2)管理者ロールの許可
ログインユーザーのうち、管理者ロールに属するユーザーだけ許可するよう、allow要素のroles属性に"Administrator"を指定します。
(3)その他ユーザー、ロールの拒否
管理者ロール以外を拒否するよう、deny要素のusers属性に"*"を設定します。
以上で、ロールを利用した機能の利用制限設定は終わりです。
ロール機能では、ユーザー情報を扱うAspNetUsersテーブルの他に、ロール自体を管理するAspNetRolesテーブル、ユーザーとロールの「関連」を管理するAspNetUserRolesテーブルが使われます(図5)。
ユーザーがどのロールに属するかはAspNetUserRolesテーブルに登録されており、IdentityUserクラスのRolesプロパティやIdentityRoleクラスのUsersプロパティでこの情報を取得できます。ただし、あくまでユーザーやロールのIdしか取得できないので、Idをもとにユーザー、ロールの情報を取得する必要があります。
こういった面倒事を避けるために用意されたのが、記事でも紹介したContext.UserプロパティのIsInRoleメソッドなどです。
まとめ
今回はロールを利用した利用可能機能を制限する方法を紹介しました。ポイントは次の通りです。
- ユーザーに「役割」を与えるには「ロール」機能を使用する
-
ロール機能を使用するには、次の2つのクラスを作成する
- ロールクラス(IdentityRoleクラスを継承する)
- ロールマネージャークラス(IdentityRoleManagerクラスを継承する)
-
ユーザーのロールを設定するにはUserManagerクラスの次の2つの拡張メソッドを使用する
- 追加:AddToRoleメソッド
- 削除:RemoveFromeRoleメソッド
- ユーザーがロールに含まれるかどうか判定するには、Context.UserプロパティのIsInRoleメソッドを使用する
- ロールを使って承認設定するには、Web.configのsystem.webセクションのauthorization要素にてロール名を使って指定する
本連載も今回で11回となりましたが、これまで紹介した内容はいずれも、テンプレートで提供されたEntity Frameworkを通じてSQL Serverで資格情報を管理する方法でした。次回以降は本連載の締めくくりとして、任意のデータストア、任意のデータアクセス手法を使うようASP.NET Identityをカスタマイズする方法について学んでいきます。お楽しみに。