【问题标题】:identity server 4 and role based user access to api resources身份服务器 4 和基于角色的用户访问 api 资源
【发布时间】:2019-12-26 14:16:24
【问题描述】:

我正在使用带有授权属性和角色的 .Net Framework Web Api 和 .Net Core Web Api。我试图了解身份服务器如何处理具有基于角色的 api 资源的用户以及从邮递员那里调用 api 资源的用户。我认为您会使用连接/令牌端点为用户获得一个不记名令牌,但是如果我创建一个客户端并设置无客户端机密并将授权类型设置为密码,我可以从连接/令牌中检索令牌端点,但它不包括用户声明或角色。它只具有客户端和用户子的范围 - 没有别的。 使用身份服务器允许用户调用正在寻找角色以访问 api 端点的 api 的正确方法是什么?此外,客户端凭据也是我不确定如何与基于角色的访问一起使用的东西,只是向客户端添加角色声明是最佳做法吗?

【问题讨论】:

标签: identityserver4


【解决方案1】:

您可以实现IProfileService,通过它您可以将角色作为声明包含在令牌中并在API资源端验证授权。

更多详情:http://docs.identityserver.io/en/latest/reference/profileservice.html

但是,IdentityServer 服务于身份验证而不是用户授权。最好将两者分开。

【讨论】:

    猜你喜欢
    • 2017-12-22
    • 1970-01-01
    • 2017-10-28
    • 2023-03-09
    • 2018-08-08
    • 2020-04-29
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多