【发布时间】:2014-12-22 06:35:24
【问题描述】:
我有一个小型 Web API 应用程序,它使用 Identity 来管理使用 Owin Bearer 令牌的用户。此实现的基础工作正常:我可以注册用户、登录用户并访问标有[Authorize] 的 Web API 端点。
我的下一步是使用角色来限制 Web API 端点。例如,只有管理员角色的用户才能访问的控制器。我已经创建了如下的管理员用户,并将它们添加到管理员角色。但是,当我将现有控制器从 [Authorize] 更新为 [Authorize(Roles = "Admin")] 并尝试使用 Adim 帐户访问它时,我得到了 401 Unauthorized。
//Seed on Startup
public static void Seed()
{
var user = await userManager.FindAsync("Admin", "123456");
if (user == null)
{
IdentityUser user = new IdentityUser { UserName = "Admin" };
var createResult = await userManager.CreateAsync(user, "123456");
if (!roleManager.RoleExists("Admin"))
var createRoleResult = roleManager.Create(new IdentityRole("Admin"));
user = await userManager.FindAsync("Admin", "123456");
var addRoleResult = await userManager.AddToRoleAsync(user.Id, "Admin");
}
}
//Works
[Authorize]
public class TestController : ApiController
{
// GET api/<controller>
public bool Get()
{
return true;
}
}
//Doesn't work
[Authorize(Roles = "Admin")]
public class TestController : ApiController
{
// GET api/<controller>
public bool Get()
{
return true;
}
}
问:设置和使用角色的正确方法是什么?
【问题讨论】:
-
您是否检查了新创建的角色“管理员”的角色表和具有管理员角色的正确用户的用户角色表?您使用的是身份框架 2.0 还是更高版本?
标签: asp.net asp.net-web-api asp.net-identity asp.net-web-api2