【One by One系列】IdentityServer4(二)使用Client Credentials保护API资源

书接上回,我们将会正式开始介绍IdentityServer4。

IdentityServer4是实现了OAuth2.0+OpenId Connect两种协议的优秀第三方库,属于.net生态中的优秀成员。可以很容易集成至ASP.NET Core,颁发token。

使用Id4基本步骤如下:

  • **1.**在Startup.Configure方法中调用

app.UseIdentityServer();

添加中间件,把Id4添加至http请求处理管道,这使得Id4可以为OpenID Connect和OAuth2协议描述的端点(如/connect/token)请求提供服务。

  • **2.**在Startup.ConfigureServices中注册IdentityServer4

 services.AddIdentityServer(options=>{...});
  • **3.**配置Identity Server

    • Identity资源表示提供给客户端进行用户识别的信息(声明)。声明可能包括用户名称、电子邮件地址等。

    • API资源表示用户可通过访问令牌访问的受保护数据或功能。API 资源的一个示例是要求授权的 Web API(或 API集合)。

    • 用于签名的凭据(credentials)

    • 用户可能会请求访问的Identity资源和API资源

    • 会请求获取token的客户端

    • 用户信息的存储机制,如ASP.NET Core Identity或者其他机制

当你指明Id4使用的客户端和资源,可以将IEnumerable<T>传递给接受内存中的客户端或资源存储的方法,如果在更复杂的场景,可以通过依赖注入的方式提供客户端和资源提供程序类型。

IdentityServer4 使用自定义 IClientStore 类型提供的内存中资源和客户端的示例配置:

public IServiceProvider ConfigureServices(IServiceCollection services)
{//...services.AddSingleton<IClientStore, CustomClientStore>();services.AddIdentityServer().AddSigningCredential("CN=sts").AddInMemoryApiResources(MyApiResourceProvider.GetAllResources()).AddAspNetIdentity<ApplicationUser>();//...
}

经过上面的概述,我们先易后难,将从最简单的客户端凭证开始实战搭建IdentityServer4项目并以此保护api资源,首先客户端凭证属于OAuth2.0的一种授权方式。

  • 主要是向IdentityServer发送post请求token?grant_type=client_credentials& client_id=CLIENT_ID& client_secret=CLIENT_SECRET,获取access-token,以此来访问api资源。

  • 在IdentityServer4中,增加了Scope参数,表明了客户端的访问权限

1.安装Id4模板

dotnet new -i IdentityServer4.Templates
  • AdminUI:测试,生产环境需要交钱,商业软件

  • ASP.NET Core Identity:结合ASP.NET Core Indentity

  • Empty:空模板

  • Entity Frame Store:使用ef数据持久化身份认证信息

  • In-Memory Stores and Test Users:添加内存中的用户认证信息,和测试用户

  • Quickstart UI (UI assets only):UI

2.创建ASP.NET Core应用,搭载Id4

2.1 创建项目

  • 使用IdentityServer4的空模板创建应用

md quickstart
cd quickstartmd src
cd src#空模板 项目
dotnet new is4empty -n IdentityServer
The template "IdentityServer4 Empty" was created successfully.
  • 项目添加解决方案

cd ..
dotnet new sln -n QuickStartdotnet sln add .\IdentityServer\IdentityServer.csproj

2.2 修改launchSettings.json

  • 测试环境,使用http,删掉IIS相关的配置

{"profiles": {"SelfHost": {"commandName": "Project","launchBrowser": true,"launchUrl": ".well-known/openid-configuration","environmentVariables": {"ASPNETCORE_ENVIRONMENT": "Development"},"applicationUrl": "http://localhost:5001/"}}
}

2.3 定义一个api scope

上篇与前文都介绍过,scope代表资源所有者在被保护资源那里的一些权限,可以把被保护资源分为不同的scope,具体的粒度由开发自定义。

  • 模板中ApiScope为空,在Config.cs增加

public static IEnumerable<ApiScope> ApiScopes =>
new ApiScope[]
{//新增new ApiScope("api1", "My API")
};
  • 第二个参数,是displayname

2.4 定义一个客户端

要让我们的IdentityServer给客户端颁发token,就要让客户端在IdentityServer注册。

客户端,模板中的客户端与scope一样为空,在Config.cs增加客户端,代码如下:

 public static IEnumerable<Client> Clients =>new Client[]{new Client{ClientId = "client app",// no interactive user, use the clientid/secret for authenticationAllowedGrantTypes = GrantTypes.ClientCredentials,// secret for authenticationClientSecrets ={new Secret("secret-123456".Sha256())},// scopes that client has access toAllowedScopes = { "api1" }}};

我们之后会增加这个定义的客户端,这个客户端将会访问AllowedScopes指定的api scope。

注意:在此场景下,客户端跟用户是没有交互的,身份认证是通过IdentityServer的客户密钥。

官方描述:你可以把ClientId和ClientSecret看作应用程序本身的登录名和密码。它向身份服务器表明您的应用程序的身份(我是xx应用程序,想访问服务器)。

2.5 注册IdentityServer

注释模板代码Startup.ConfigureServices()所有代码,增加代码:加载定义的资源和客户端,代码如下:

public void ConfigureServices(IServiceCollection services)
{var builder = services.AddIdentityServer().AddInMemoryApiScopes(Config.ApiScopes).AddInMemoryClients(Config.Clients);// omitted for brevity
}

配置完成。运行并浏览器访问http://localhost:5001/.well-known/openid-configuration,就能看到discovery document.

  • 它是IdentityServer中的标准端点

  • 客户端和APIs会使用它下载必要的配置数据,容后再表

在第一次启动时,IdentityServer将创建一个开发者签名密钥,它是一个名为tempkey.rsa的文件。您不必将该文件签入源代码版本控制,如果不存在该文件,它将被重新创建。

3.创建webapi

限制开始创建我们需要保护的api资源

3.1 新建项目

dotnet new webapi -n webapi
cd ..
dotnet sln add  .\webapi\webapi.csproj

3.2 修改launchSettings.json

{"profiles": {"Api": {"commandName": "Project","launchBrowser": true,"applicationUrl": "http://localhost:6001","environmentVariables": {"ASPNETCORE_ENVIRONMENT": "Development"}}}
}

3.3 新增api

IdentityController.cs

    [Route("api/[controller]")][ApiController]public class IdentityController : ControllerBase{[HttpGet]public IActionResult Get(){return new JsonResult(from c in User.Claims select new { c.Type, c.Value });}}

3.4 引入nuget包

Microsoft.AspNetCore.Authentication.JwtBearer

这个包是当收到请求时,对授权头中JWT的具体身份认证

dotnet add .\webapi\webapi.csproj package Microsoft.AspNetCore.Authentication.JwtBearer

3.5 注册服务和添加中间件

最后一步是将身份认证服务添加到依赖注入中,并将身份认证中间件添加到管道中。以便:

  • 验证传入的token,确保token来自可信的颁布者(服务器)

  • 验证这个token在这个api中使用是有效的(也就是受众)

看代码:

{public void ConfigureServices(IServiceCollection services){services.AddControllers();services.AddAuthentication("Bearer").AddJwtBearer("Bearer", options =>{//token颁发者options.Authority = "http://localhost:5001";options.TokenValidationParameters = new TokenValidationParameters{ValidateAudience = false};options.RequireHttpsMetadata = false;});services.AddAuthorization(options =>{options.AddPolicy("ApiScope", policy =>{policy.RequireAuthenticatedUser();//scopepolicy.RequireClaim("scope", "api1");});});}public void Configure(IApplicationBuilder app){app.UseRouting();app.UseAuthentication();app.UseAuthorization();app.UseEndpoints(endpoints =>{endpoints.MapControllers().RequireAuthorization("ApiScope");});}
}
  • AddAuthentication:增加认证服务到依赖注入,注册Bearer作为默认scheme

  • AddAuthorization:增加授权服务到依赖注入,验证token中是否存在scope,这里使用的是ASP.NET Core授权策略系统

    这里实质是验证jwt中的payload的scope

  • RequireHttpsMetadata 用于测试目的;将此参数设置为 false,可在你没有证书的环境中进行测试。在实际部署中,JWT 持有者令牌应始终只能通过 HTTPS 传递。

  • UseAuthentication:添加认证中间件,以便对host的每次调用自动执行身份认证,此中间件准备就绪后,会自动从授权标头中提取 JWT 令牌。然后对其进行反序列化、验证,,并将其存储为用户信息,稍后供 MVC 操作或授权筛选器引用。

    JWT 持有者身份验证中间件还可以支持更高级的方案,例如颁发机构authority 不可用时使用本地证书验证令牌。对于此情景,可以在 JwtBearerOptions 对象中指定 TokenValidationParameters 对象。

  • UseAuthorization:添加授权中间件,以确保我们的api不会被匿名客户端访问

  • RequireAuthorization("ApiScope"):全局执行授权策略

    除了全局以外,还可以针对多有的api端点,或者特定的controller,action,根据实际的业务场景灵活变化吧

访问:http://localhost:6001/identity,返回状态码401,这是api要求凭证,所以现在api是被IdentityServer保护着

4.创建客户端

最后一步,创建一个由IdentityServer管理的客户端,并通过客户端请求access-token,然后访问api

4.1 新建项目

dotnet new console -n Client
dotnet sln add .\Client\Client.csproj

4.2 引入nuget包

需要引入IdentityModel包,一个客户端类,以请求disconvery endpoint

cd .\Client\
dotnet add package IdentityModel

4.3 编码-请求Idisconvery endpoint

只需要知道IdentityServer的基础地址,实际的各类端点地址就可以从元数据中读取:

    class Program{static async Task Main(string[] args){// discover endpoints from metadatavar client = new HttpClient();var disco = await client.GetDiscoveryDocumentAsync("http://localhost:5001");if (disco.IsError){Console.WriteLine(disco.Error);return;}}}

4.4 编码-请求access token

这一步,使用从discovery document中获取的信息,向IdentityServer请求一个访问api1的token:

// request token
var tokenResponse = await client.RequestClientCredentialsTokenAsync(new ClientCredentialsTokenRequest
{Address = disco.TokenEndpoint,//在IdentityServer注册的id与secretClientId = "client app",ClientSecret = "secret-123456",Scope = "api1"
});if (tokenResponse.IsError)
{Console.WriteLine(tokenResponse.Error);return;
}Console.WriteLine(tokenResponse.Json);

注意看,这里的ClientId,ClientSecret必须与2.4中定义客户端保持一致,Scope也要与AllowedScopes保持一致。

4.5 编码-调用api

在这一步,使用扩展方法SetBearerToken,这个方法主要组装http请求:授权头+access token,并以此请求访问api资源:

// call api
var apiClient = new HttpClient();
apiClient.SetBearerToken(tokenResponse.AccessToken);var response = await apiClient.GetAsync("http://localhost:6001/api/identity");
if (!response.IsSuccessStatusCode)
{Console.WriteLine(response.StatusCode);
}
else
{var content = await response.Content.ReadAsStringAsync();Console.WriteLine(JArray.Parse(content));
}

5.测试

  • 启动IdentityServer

cd .\IdentityServer\
dotnet run
  • 启动webapi

cd .\webapi\
dotnet run
  • 用vs启动client

获取access-token,我们通过http://jwt.calebb.net/解析

这也是api返回的Claims

身份认证的中间对JWT进行了身份认证后,会把解析到的Claims组装进HttpContext,以供下一个中间件(如授权中间件)调用

接下来我们就去触发不同的错误去了解IdentityServer是如何工作的,我选择其中几个比较有意义的测试:

5.1 使用一个无效客户端id或者密钥请求token

没被注册的客户端,访问时,所以是invalid_client

类比场景:去办理门禁卡,物业没找到你这个业主信息,办个鬼呀

5.2 在请求token时指定无效的scope

请求token,指定的scope,在indentityserver中并不存在,所以是invalid_scope

类比场景:去办理门禁卡,小区一共10栋,你去办11栋,办个鬼呀

5.3 请求api时,不传入toekn

不传入token,那么webapi就没收到token,所以返回Unauthorized未授权

类比场景:进入小区,没有门禁,肯定不让你进

5.4 修改API对scope的验证要求

被保护的资源webapi中配置plicy.RequireClaim("scope","api2");

而客户端指定的scope是api1

客户端是有access-token,具有进入系统凭证,但是,只允许scope为api2的访问,传入的时api1,当然就返回Forbidden

类比场景:小区进入后,进入单元楼,明明是3栋2单元的楼宇,但是你的门禁只能针对3栋1单元,当然也不会刷开2单元的大门

参考链接

https://identityserver4.readthedocs.io/en/latest/quickstarts/1_client_credentials.html#source-code

长按二维码关注

点外卖,先领券

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/305757.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

善良成就未来

弗莱明是一个穷苦的苏格兰农夫&#xff0c;有一天当他在田里工作时&#xff0c;听到附近泥沼里有人发出求救的哭声。于是&#xff0c;他放下农具&#xff0c;跑到泥沼边&#xff0c;发现一个小孩掉到了里面&#xff0c;弗莱明忙把这个孩子从死亡的边缘救了出来。 隔天&#xff…

office连接oracle,Access(VBA)连接Oracle数据库的代码

access是包含前台程序开发和后台数据库的应用软件。可以利用access作为前台开发&#xff0c;后台用sqlServer&#xff0c;oracle这些作为数据库。而access连接数据库&#xff0c;可以利用链接表。直接读取表记录。也可以通过ADO等数据操作方式读取数据库方法1:odbc连接方式Dim …

开放封闭在.NET中

对修改是封闭的&#xff0c;对扩展是开放的。新需求对于已上线的系统是司空见惯的&#xff0c;最佳实践告诉我们对生产中的代码在扩展功能时不要直接修改&#xff0c;而是去重写一个新的方法&#xff0c;新类型或新服务去扩展它&#xff0c;这道理很简单&#xff0c;任何即有代…

用sniffer技术盗取电话银行密码

用sniffer技术盗取电话银行密码 此篇讲解盗取&#xff0c;破解请看我博客上另一篇文章。http://polugen.cnblogs.com什么是sniffer Sniffer&#xff0c;嗅探器&#xff0c;是一种威胁性极大的被动攻击工具。使用这种工具&#xff0c;可以监视网络的状态、数据流动情况以及网络上…

oracle dbf文件设置,oracle移动数据dbf文件

ORACLE数据库由数据文件&#xff0c;控制文件和联机日志文件三种文件组成。由于磁盘空间的变化&#xff0c;或者基于数据库磁盘I/O性能的调整等&#xff0c;数据库管理员可能会考虑移动数据库文件。下面以linux平台为例&#xff0c;分别讨论数据文件的移动方法。移动数据文件&a…

使用 Avalonia 开发 UOS 原生应用

最近很火的是国产的操作系统 UOS 系统&#xff0c;这个系统现在存在的问题就是生态没搭建起来。作为 dotnet 开发者&#xff0c;可以通过很多不同方向的技术为 UOS 系统生态贡献应用&#xff0c;如 Xamarin 和 GTK# 或 wine 和 win32 应用&#xff0c;或 mono 和 WinForms 应用…

堆和栈的联系与区别(转贴)

总结的不错.Part 1&#xff1a; 首先&#xff0c;我们举一个例子&#xff1a; void f() { int* pnew int[5]; } 这条短短的一句话就包含了堆与栈&#xff0c;看到new&#xff0c;我们首先就应该想到&#xff0c;我们分配了一块堆内存&#xff0c;那么指针p呢&#xff1f;他分…

oracle leg函数,032-函数的嵌套与LEGB原则

函数的嵌套函数也是可以嵌套的。也就是可以在一个函数内部定义和运行另一个函数。举个例子&#xff1a;>>> def funa():print(funa()正在被调用)def funb():print(funb()正在被调用)funb()>>> funa()funa()正在被调用funb()正在被调用在上述举例中&#xff0…

云原生那些顶级开源项目,你都用过哪些?

CNCF&#xff0c;英文全称为Cloud Native Computing Foundation&#xff0c;中文译为“云原生计算基金会”, 构建可持续生态系统&#xff0c;并围绕一系列高质量开源项目促进社区的发展&#xff0c;本文大概介绍下几个主要的项目。???? Kubernetes⭐ Star: 73.5k https://g…

~~~~我是一棵小树苗~~~~

其实我在博客园注册已经一个多星期了&#xff0c;可是直到今天才写了这么一点东西。有点不上进啊&#xff01;&#xff01;本来呢&#xff0c;我在注册完的第二天就开始写了&#xff0c;刚开始把手放在键盘上&#xff0c;能有两分钟没打一个字。&#xff08;其实我真的不会写&a…

oracle数据库 append,oracle中insert,copy,insert append执行对比

oracle中insert&#xff0c;copy&#xff0c;insert append执行对比还是由于迁移数据库&#xff0c;测试了insert&#xff0c;copy&#xff0c;insert append的执行速度。环境&#xff1a;oracle9i向oracle11g迁移&#xff0c;linux系统。表已建立&#xff0c;只允许插入数据&a…

依赖倒置在.NET中

高层模块不应该依赖底层模块&#xff0c;两都都应该依赖抽象一个三层的Demo/// <summary> /// 人员实体类 /// </summary> class Person {public int ID { get; set; }public string Name { get; set; }public bool Sex { get; set; } } /// <summary> /// 表…

什么是Session?

首先解释一下什么是Session,如果你不知道的话。当一个访问者来到你的网站的时候一个Session就开始了,当他离开的时候Session 就结束了。本质是来说,cookie是和浏览器有关系,而Session变量就可以存一些资源变量在服务器上面。PHP4用文件存储Session变量, 但理论上可以用数据库或…

oracle日志文件大小规则,在线重做Oracle日志文件大小

下面为您介绍的方法用于实现在线重做Oracle日志文件大小&#xff0c;如果您在Oracle日志文件方面遇到过类似的问题的话&#xff0c;不妨一看。1、创建2个新的日志组alter database add logfile group 4 (D:\ORACLE\ORADATA\ORADB\REDO04_1.LOG) size 1024k;alter database add …

2021年首届.NET线下沙龙上海站 - 2021 .NET Meetup in Shanghai

.NET Conf 2020 刚刚在苏州落下帷幕&#xff0c; .NET 开发者们的热情不减&#xff0c;来自五湖四海的朋友一起参加疫情之下的 .NET 盛会。2021年上海第一场线下活动就要来了&#xff0c;快来加入我们一起学习.NET 吧&#xff01;活动时间&#xff1a;2021年1月23日 13:00-18:0…

哎,最近心情非常烦乱!

在他人眼中我是一个没有烦恼、责任、忧虑的“开心人”殊不知在我行为的掩饰之下也有着比一般人更复杂的思绪不表露自己脆弱的一面这是坚强吗我在思考也许这才是真正的脆弱 转载于:https://www.cnblogs.com/godjiahui/archive/2006/11/19/565165.html

跟我一起学Redis之加个哨兵让主从复制更加高可用

前言主从复制的实现在上一篇已经分享过&#xff0c;虽然主从复制本身的确让读写分离更加高效&#xff0c;但是对于整体高可用存在很大的劣势&#xff1a;当主节点宕机了之后还需要人为重新进行主从关系配置&#xff1b;这不是开玩笑嘛&#xff0c;这样人为干预&#xff0c;故障…

智能实验室-全能优化(Guardio) 4.0.0.670 beta 8

怎样获取最新版本&#xff1f;□全新下载&#xff1a;全能优化(Guardio)&#xff1a;http://files.cnblogs.com/unruledboy/Guardio.Release.zip智能实验室&#xff0d; 全能优化(Guardio) 4.0.0.670 beta 8 更新记录&#xff1a; 1.添加&#xff1a;系统加速 之 系统速度&…

前台提交数据到php mysql,建立一个基础的MySQL数据库,使用PHP来抓取和处理数据,并抛出给前台...

原创声明本文系作者辛苦码字所得&#xff0c;欢迎分享和转载&#xff0c;但请在明显位置注明作者的如下信息&#xff1a;笔名&#xff1a;来碗鸡蛋面简书主页&#xff1a;https://www.jianshu.com/u/4876275b5a73邮箱&#xff1a;job_tomfoxmail.comCSDN ID&#xff1a;tom_won…

如何在 ASP.Net Core 中实现 健康检查

健康检查 常用于判断一个应用程序能否对 request 请求进行响应&#xff0c;ASP.Net Core 2.2 中引入了 健康检查 中间件用于报告应用程序的健康状态。ASP.Net Core 中的 健康检查 落地做法是暴露一个可配置的 Http 端口&#xff0c;你可以使用 健康检查 去做一个最简单的活性检…