.Net 核心 3.1 自定义身份验证

时间:2021-01-28 15:44:43

标签: asp.net-core authentication .net-core

我编写了一个 .Net 核心 API,而我的 API 本身没有任何身份验证或授权逻辑。身份验证和授权由单独的系统处理,因此为了保护我的端点,我需要将每个传入请求转发到外部系统,并根据从外部系统返回的值来决定用户是否通过身份验证。

我想知道实现此类事情的最佳方法是什么,因为我认为可以使用 CustomAuthorize 属性或 middleware 或添加 CustomAuthPolicy 来完成。使用 .Net 核心的 Auth 中有很多点点滴滴,如果有人能指导我朝着正确的方向前进,我将不胜感激。

1 个答案:

答案 0 :(得分:0)

这是我目前使用的解决方案:

此解决方案效果很好,如果您在引用的项目中有以下内容,则可以轻松重用。

创建自定义属性:

[AttributeUsage(AttributeTargets.All, AllowMultiple = false)]
public class MyAuthAttr : ActionFilterAttribute
{
    //Add Auth logic here using HttpClient or whatever you use to authenticate.
    //You can access your headers through actionContext.HttpContext.Request.Headers


    //When completed with your logic, you can continue your controller execution
    base.OnActionExecuting(actionContext);
}

这个属性可以像这样应用于你的控制器:

[MyAuthAttr]
public class MySecureControllerController {...}

这可以作为全局身份验证应用于控制器的类,或作为特定身份验证应用于控制器内的任何端点。

所以这也行:

[Route("Do")]
[MyAuthAttr]
public IActionResult DoThaThing(Foo foo) {...}