【发布时间】:2015-09-22 21:31:26
【问题描述】:
我目前正在使用 Sessions 并覆盖 AuthorizeAttribute 来管理 WebAPI 端点的授权,该端点由 MVC Web 应用程序使用。我被告知发行令牌是管理用户和角色的最佳方式。我想了解的是:
- 为什么比使用 Session 更好?
- 谁能提供一个很好的(简单)示例,说明如何颁发令牌、用户何时使用 WebAPI 端点登录,以及在颁发令牌后如何使用/跟踪令牌。
我一直在研究 OWIN 和其他一些东西,但我很难找到一个很好的例子来说明它是如何工作的。
【问题讨论】:
-
接受的答案here 非常好。从本质上讲,代币与网络的无状态特性“相伴”。
-
@Jonesopolis - 谢谢。你知道我在哪里可以找到一些特定于 WebAPI 的示例代码吗?
-
BitOfTech 是我使用的一个很好的资源。他有很多 WebAPI 令牌认证示例。其中大部分都与 AngularJS 相关联,但您可以只选择服务器端方面。
-
@Jonesopolis Nice。非常感谢!
-
IdentityServer3 是一个很好的入门。它逐步介绍了如何设置您自己的 STS,但同时它还向您展示了如何在 MVC 和 WebAPI 解决方案中使用声明和令牌的代码。见identityserver.github.io/Documentation/docs/overview/…
标签: c# asp.net-web-api