定义
身份验证(Authentication):确定用户是谁。
授权(Authorization):确定用户能做什么,不能做什么。
身份验证
WebApi 假定身份验证发生在宿主程序称中。对于 web-hosting,宿主是 IIS。这种情况下使用 HTTP Module 进行验证。
验证时,宿主会创建一个表示安全上下文的主体对象(实现 IPrincipal),将它附加到当前线程。主体对象包含一个存储用户信息的 Identity 对象。若验证成功,Identity.IsAuthenticated 属性将返回 true。
HTTP 消息处理程序(HTTP Message Handler)
可以用 HTTP 消息处理程序代替宿主进行身份验证。这种情况下,由 HTTP 消息处理程序检查请求并设置主体对象。
请考虑以下事项决定是否使用消息处理程序进行身份验证:
- HTTP 模块检查所有经过 asp.net 管道的请求,消息处理程序只检查路由到 WebAPI的请求。
- 可以为每个路由单独设置消息处理程序。
- HTTP 模块仅在 IIS 中可用。消息处理程序则与宿主无关,在 web-hosting 和 self-hosting 中均可用。
- HTTP 模块参与IIS 日志和审计等功能。
- HTTP模块在管道之前运行,主体在消息处理程序运行之前不会设置,当响应离开 消息处理程序时,主体会恢复成原来的那个。
一般来说,不需要自承载时,HTTP 模块较好。
设置主体
进行自定义身份验证时,应在两个地方设置主体对象:
- Thread.CurrentPrincipal,这是 .net 中设置线程主体的标准方式。
- HttpContext.Current.User 这是特定于 ASP.NET 的属性。
private void SetPrincipal(IPrincipal principal)
{
Thread.CurrentPrincipal = principal;
if (HttpContext.Current != null)
{
HttpContext.Current.User = principal;
}
}
采用 web-hosting 时,必须同时设置两处,避免安全上下文不一致。对于 self-hosting,HttpContext.Current 为 null,所以设置之前应进行检查。
授权
授权发生在管道中更接近 controller 的位置。
- 授权筛选器(Authorization filter)在 action 之前运行。若请求未授权,返回错误,action 不运行。
- 在 action 内部,可以用 ApiController.User 属性获取主体对象,做进一步的控制。
aaarticlea/png;base64," alt="" />
[Authorize] 属性
AuthorizeAttribute 是内置的授权筛选器。用户未通过身份验证时,它返回 HTTP 401 状态码。可以在全局,控制和 action 三个级别应用它。
在全局级别应用:
public static void Register(HttpConfiguration config)
{
config.Filters.Add(new AuthorizeAttribute());
}
在控制器级别应用:
[Authorize]
public class ValuesController : ApiController
{
public HttpResponseMessage Get(int id) { ... }
public HttpResponseMessage Post() { ... }
}
在 Action 级别应用:
public class ValuesController : ApiController
{
public HttpResponseMessage Get() { ... } [Authorize]
public HttpResponseMessage Post() { ... }
}
在控制器上应用 [Authorize] 时,可以在 Action 上应用 [AllowAnonymous] 取消对某个 Action 的授权要求。上面的代码可以改成下面的形式:
[Authorize]
public class ValuesController : ApiController
{
[AllowAnonymous]
public HttpResponseMessage Get() { ... } public HttpResponseMessage Post() { ... }
}
指定用户和角色进行限制:
// 按用户限制访问
[Authorize(Users="Alice,Bob")]
public class ValuesController : ApiController
{
} // 按角色限制访问
[Authorize(Roles="Administrators")]
public class ValuesController : ApiController
{
}
用于 WebAPI 的 AuthorizeAttribute 位于 System.Web.Http 命名空间。在 System.Web.Mvc 命名空间中有一个同名属性,不可用于 WebAPI。
自定义授权筛选器
可从以下类型派生自定义授权筛选器
- AuthorizeAttribute,基于用户和角色进行授权。
- AuthorizationFilterAttribute,不基于用户和角色的同步授权。
- IAuthorizationFilter,实现此接口执行异步授权逻辑。例如,授权逻辑中有对 IO 或网络的异步调用。(CPU-bound的授权逻辑更适合从 AuthorizationFilterAttribute 派生,这样不必写异步方法)。
下图是 AuthorizeAttribute 类层次
aaarticlea/png;base64,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" alt="" />
在 Action 中执行验证
可在控制器中检查 ApiController.User 属性,根据用户和角色使用不同的逻辑。
public HttpResponseMessage Get()
{
if (User.IsInRole("Administrators"))
{
// ...
}
}
原文地址:http://www.asp.net/web-api/overview/security/authentication-and-authorization-in-aspnet-web-api