ASP.NET Core 3.1中使用JWT身份认证

文章目录

    • 0、引言
    • 1、关于Authentication与Authorization
    • 2、整个认证流程是怎样的?
    • 3、开始JWT身份认证
        • 3.1 安装JwtBearer包
        • 3.2 安装Swashbuckle.AspNetCore包
        • 3.3 添加身份认证相关服务到容器中
        • 3.4 添加Swagger服务到容器中
        • 3.5 将身份认证加入到管道中
        • 3.6 将swagger加入到管道中
        • 3.7 在需要授权的资源上加入Authorize
    • 4 、测试
        • 4.1 请求资源
        • 4.2 调用登录获取token
        • 4.3 将token添加到Header中
        • 4.4 再次请求
        • 4.5 切换admin账户登录
    • 5、登录逻辑代码

0、引言

若不清楚什么是JWT的请先了解下什么是JWT。

1、关于Authentication与Authorization

我相信在aspnet core中刚接触甚至用了段时间这两个概念的时候都是一头雾水的,傻傻分不清。
认证(Authentication)和授权(Authorization)在概念上比较的相似,且又有一定的联系,因此很容易混淆。
认证(Authentication)是指验证用户身份的过程,即当用户要访问受保护的资源时,将其信息(如用户名和密码)发送给服务器并由服务器验证的过程。
授权(Authorization)是验证一个已通过身份认证的用户是否有权限做某件事情的过程。
有过RBAC的开发经验者来说这里可以这么通俗的来理解:认证是验证一个用户是否“合法”(一般就是检查数据库中是否有这么个用户),授权是验证这个用户是否有做事情的权限(简单理解成RBAC中的用户权限)。

2、整个认证流程是怎样的?

整个HTTP请求流程
从图中可以看到整个认证、授权的流程,先进行身份验证 ,验证通过后将Token放回给客户端,客户端访问资源的时候请求头中添加Token信息,服务器进行验证并于授权是否能够访问该资源。

3、开始JWT身份认证

3.1 安装JwtBearer包

在.csproj项目中添加JWT包(这里添加有很多种方式,自行选择)

<PackageReference Include="Microsoft.AspNetCore.Authentication.JwtBearer" Version="3.1.3" />

3.2 安装Swashbuckle.AspNetCore包

这里便于进行测试,引入Swagger工具。

<PackageReference Include="Swashbuckle.AspNetCore" Version="5.3.1" />

3.3 添加身份认证相关服务到容器中

services.AddAuthentication(options =>
{options.DefaultAuthenticateScheme = JwtBearerDefaults.AuthenticationScheme;options.DefaultChallengeScheme = JwtBearerDefaults.AuthenticationScheme;
}).AddJwtBearer(options =>
{options.TokenValidationParameters = new TokenValidationParameters{ValidateIssuer = false,ValidateAudience = false,ValidateLifetime = false,ValidateIssuerSigningKey = true,ValidIssuer = "jonny",ValidAudience = "jonny",IssuerSigningKey = new SymmetricSecurityKey(Encoding.UTF8.GetBytes("secretsecretsecret"))};
});

说明

配置项类型说明
ValidateIssuerSigningKeybool是否调用对签名securityToken的SecurityKey进行验证。
ValidIssuerstring将用于检查令牌的发行者是否与此发行者相同。
ValidateIssuerbool是否验证发行者
ValidAudiencestring检查令牌的受众群体是否与此受众群体相同。
ValidateAudiencebool在令牌验证期间验证受众 。
ValidateLifetimebool验证生命周期。

3.4 添加Swagger服务到容器中

services.AddSwaggerGen(options =>
{options.SwaggerDoc("openapi", new Microsoft.OpenApi.Models.OpenApiInfo{Title = "统一身份认证API",Description = "身份认证和授权详解",Version = "v1"});var scheme = new OpenApiSecurityScheme(){Scheme = JwtBearerDefaults.AuthenticationScheme,BearerFormat = "JWT",In = ParameterLocation.Header,//头名称Name = ApiKeyConstants.HeaderName,Type = SecuritySchemeType.ApiKey,Description = "Bearer Token"
};
options.AddSecurityDefinition(JwtBearerDefaults.AuthenticationScheme, scheme);
options.AddSecurityRequirement(new OpenApiSecurityRequirement(){{new OpenApiSecurityScheme{Reference = new OpenApiReference{Type = ReferenceType.SecurityScheme,Id = "Bearer"}},new string[] {}}});
});

aspnet core 3.x swagger与2.x有细微的差别,例如swagger中加入jwt和以前就有一定的差别。

swagger加入身份认证后出现了认证按钮。
在这里插入图片描述

3.5 将身份认证加入到管道中

//身份认证中间件(踩坑:授权中间件必须在认证中间件之前)
app.UseAuthentication();

3.x中身份认证一定要在UseRouting和UseEndpoints之间

3.6 将swagger加入到管道中

app.UseSwagger();
app.UseSwaggerUI(options =>
{options.RoutePrefix = string.Empty;//配置swagger端点options.SwaggerEndpoint("swagger/openapi/swagger.json", "openapi v1");
});

3.7 在需要授权的资源上加入Authorize

例如:

[HttpGet("role")]
[Authorize(Roles = "admin")]
public IEnumerable<Claim> GetRole()
{return HttpContext.User.FindAll(c => c.Type == ClaimTypes.Role);
}

这里默认使用角色授权机制

4 、测试

4.1 请求资源

这时会返回401,因为没有进行身份认证
在这里插入图片描述

4.2 调用登录获取token

在这里插入图片描述

4.3 将token添加到Header中

在这里插入图片描述

4.4 再次请求

这时返回403,是因为使用的jonny账户登录的没有admin权限。
在这里插入图片描述

4.5 切换admin账户登录

在这里插入图片描述
重复上面的4.3、4.4步骤 。再次测试。这时就能正常访问。
在这里插入图片描述

5、登录逻辑代码

我这里就不做过多的解释 ,直接将相关创建JTW代码等贴出来。

public interface ICustomAuthenticationManager
{string Authenticate(string username, string password);IDictionary<string, string> Tokens { get; }
}
public class CustomAuthenticationManager : ICustomAuthenticationManager
{private readonly IDictionary<string, string> users = new Dictionary<string, string>{{ "admin", "admin" },{ "jonny", "jonny" },{ "xhl", "xhl" },{ "james", "james" }};public IDictionary<string, string> Tokens { get; } = new Dictionary<string, string>();public string Authenticate(string username, string password){var claimsIdentity = new ClaimsIdentity(new[]{new Claim(ClaimTypes.Name,username)});if (!users.Any(u => u.Key == username && u.Value == password)){return null;}if (username == "admin"){claimsIdentity.AddClaims(new[]{new Claim( ClaimTypes.Email, "xhl.jonny@gmail.com"),new Claim( "ManageId", "admin"),new Claim(ClaimTypes.Role,"admin")});}var handler = new JwtSecurityTokenHandler();var tokenDescriptor = new SecurityTokenDescriptor{Subject = claimsIdentity,Expires = DateTime.Now.AddMinutes(3),SigningCredentials = new SigningCredentials(new SymmetricSecurityKey(Encoding.UTF8.GetBytes("secretsecretsecret")), SecurityAlgorithms.HmacSha256),};var securityToken = handler.CreateToken(tokenDescriptor);var token = handler.WriteToken(securityToken);Tokens.Add(token, username);return token;}
}

上面使用内存数据进行逻辑验证 ,实际中需要使用数据库查询验证等。

今天的JWT身份认证就介绍完了 ,下一篇文章将介绍授权。角色授权、身份授权(Claim)、自定义策略授权。


---------------------
作者:Jonny Lin
来源:CSDN
原文:https://blog.csdn.net/xhl_james/article/details/105343253
版权声明:本文为作者原创文章,转载请附上博文链接!
内容解析By:CSDN,CNBLOG博客文章一键转载插件

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/283706.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

简单泛型

一般的类和方法&#xff0c;只能使用具体的类型&#xff1a;要么是基本类型&#xff0c;要么是自定义的类。如果要编写可以应用于多种类型的代码&#xff0c;这种刻板的限制对代码的束缚就会很大。----《java Generics FAQ》 多态算是一种泛化机制。例如&#xff0c;将方法的参…

weui-react项目实战新心得

weui-react简介 weui是微信官方制作的一个基础样式UI库&#xff0c;打造与原生微信同样的视觉和交互体验&#xff0c;整个UI库包括网页版和小程序版&#xff0c;网页版包括传统的javascript版和react版本。 个人对react的偏爱超过传统js版本&#xff0c;就用了react版本做为自己…

《ASP.NET Core 6框架揭秘》实例演示[10]:Options基本编程模式

依赖注入使我们可以将依赖的功能定义成服务&#xff0c;最终以一种松耦合的形式注入消费该功能的组件或者服务中。除了可以采用依赖注入的形式消费承载某种功能的服务&#xff0c;还可以采用相同的方式消费承载配置数据的Options对象&#xff0c;这篇文章演示几种典型的编程模式…

实现仿简书选取内容生成分享图片效果

前几天脑子里忽然闪过简书的图片分享效果&#xff0c;感觉很简洁也很漂亮&#xff0c;想着能不能用自己方式实现一下呢&#xff0c;于是今天就有了这篇文章。好了&#xff0c;先看下效果图吧&#xff1a; 项目地址: https://github.com/zhangke301... 欢迎star、issues~ 实现这…

千万级可观测数据采集器--iLogtail代码完整开源

2022年6月29日&#xff0c;阿里云iLogtail开源后迎来首次重大更新&#xff0c;正式发布完整功能的iLogtail社区版。本次更新开源全部C核心代码&#xff0c;该版本在内核能力上首次对齐企业版&#xff0c;开发者可以构建出与企业版性能相当的iLogtail云原生可观测性数据采集器。…

Java8新特性--CompletableFuture

并发与并行 Java 5并发库主要关注于异步任务的处理&#xff0c;它采用了这样一种模式&#xff0c;producer线程创建任务并且利用阻塞队列将其传递给任务的consumer。这种模型在Java 7和8中进一步发展&#xff0c;并且开始支持另外一种风格的任务执行&#xff0c;那就是将任务的…

python list对象

def append(self, p_object): # real signature unknown; restored from __doc__ """ L.append(object) -> None -- append object to end """ passappend函数将字符串插入到列表自身的末尾def clear(self): # real signature unknown; resto…

用 MAUI 在Windows 和 Linux 绘制 PPT 图表

我在做一个图表工具软件&#xff0c;这个软件使用 MAUI 开发。我的需求是图表的内容需要和 PPT 的图表对接&#xff0c;需要用到 OpenXML 解析 PPT 内容&#xff0c;读取到 PPT 图表元素的内容&#xff0c;接着使用 MAUI 渲染层绘制图表元素。图表工具软件需要在 Windows 平台和…

初窥Servlet

1. Servlet简介 Servlet是sun公司提供的一门用于开发动态web资源的技术。sun公司在其API中提供了一个servlet接口&#xff0c;用户若想要发一个动态web资源&#xff0c;只需要完成以下两步即可&#xff1a; 1&#xff09;编写一个servlet&#xff0c;即实现servlet接口的Java类…

聊聊接口性能优化的11个小技巧

前言 接口性能优化对于从事后端开发的同学来说&#xff0c;肯定再熟悉不过了&#xff0c;因为它是一个跟开发语言无关的公共问题。 该问题说简单也简单&#xff0c;说复杂也复杂。 有时候&#xff0c;只需加个索引就能解决问题。 有时候&#xff0c;需要做代码重构。 有时…

三元表达式,递归,匿名函数,内置函数

一 、三元表达式 只应用于条件成立返回一个值&#xff0c;条件不成立返回另一个值。   示例&#xff1a;    nameinput(姓名>>: )    resSB if name alex else NB    print(res) 注&#xff1a;通常使用场合为特别简单一眼读懂的地方。二…

ElasticSearch远程随意代码运行漏洞(CVE-2014-3120)分析

原理 这个漏洞实际上非常easy&#xff0c;ElasticSearch有脚本运行(scripting)的功能&#xff0c;能够非常方便地对查询出来的数据再加工处理。 ElasticSearch用的脚本引擎是MVEL&#xff0c;这个引擎没有做不论什么的防护&#xff0c;或者沙盒包装&#xff0c;所以直接能够运行…

《Effective Java》—— 对于所有对象都通用的方法

本节主要涉及Object中通用的一些方法&#xff0c;比如equals,hashCode,toString,clone,finalize等等 覆盖equals时请遵守通用约定 equals方法实现的等价关系&#xff1a; 自反性&#xff1a;对于所有的非null&#xff0c;aa对称性&#xff1a;ab,则ba传递性&#xff1a;ab,bc,则…

.net core实现读取自定义配置文件

背景在.net core类库中读取配置文件&#xff0c;正常来讲我们在应用程序目录下有个appsettings.json文件对于相关配置都会放在这个json文件中&#xff0c;但是要是建立一个类库项目&#xff0c;对于一些配置比如密钥或者其他需要硬编码的数据放在JSON文件中&#xff0c;在.net …

Java中ArrayList,LinkedList,Vector三者的异同点及其使用场景和ArrayList的一些常用方法

相同点&#xff1a;三者存储的都是有序&#xff0c;可重复的数据。 异&#xff1a; ①&#xff1a;ArrayList底层存储类型是Object数组&#xff0c;而LinkedList底层是双向链表 ②&#xff1a;ArrayList和Vector调用创建空参构造器创建对象时&#xff0c;默认的size是10&…

第二百四十六节,Bootstrap弹出框和警告框插件

Bootstrap弹出框和警告框插件 学习要点&#xff1a; 1.弹出框 2.警告框 本节课我们主要学习一下 Bootstrap 中的弹出框和警告框插件。 一&#xff0e;弹出框 弹出框即点击一个元素弹出一个包含标题和内容的容器。 基本用法 注意&#xff1a;必须在js结合popover()方法使用 da…

Intellij IDEA2017 的控制台里不识别maven命令问题处理

2019独角兽企业重金招聘Python工程师标准>>> cmd里运行 mvn -v可以显示出maven的版本信息&#xff0c;可是在IDEA的控制台里却提示不识别maven命令&#xff0c;此情况以管理员的身份运行IDEA即可。 转载于:https://my.oschina.net/u/2364025/blog/1788797

使用IDEA 提交代码到svn

2019独角兽企业重金招聘Python工程师标准>>> 新手第一次使用教程&#xff1a; 一、安装svn TortoiseSVN是个客户端&#xff0c;需要安装VisualSVN服务端。 二、IDEA配置&#xff08;Ctrl alt S&#xff09; 需要配置服务端svn.exe文件。 三、上传代码 svn路径&…

如何在 BackgroundService 获取 ASP.NET Core 启动地址

前言上次&#xff0c;我们介绍了《如何获取 ASP.NET Core 启动地址》。但是&#xff0c;如果要在 BackgroundService 中获取启动地址可不那么容易&#xff0c;因为 BackgroundService 在 app 启动前就开始执行了:var builder WebApplication.CreateBuilder(args); builder.Ser…

JDK8 循环遍历list

简介 Java 8 API添加了一个新的抽象称为流Stream&#xff0c;可以让你以一种声明的方式处理数据。Stream 使用一种类似用 SQL 语句从数据库查询数据的直观方式来提供一种对 Java 集合运算和表达的高阶抽象。 这种风格将要处理的元素集合看作一种流&#xff0c; 流在管道中传输&…