学习ASP.NET Core的身份认证(基于Cookie的身份认证2)

  采用基于Cookie的身份认证,在调用services.AddAuthentication注册服务时,可以通过CookieAuthenticationOptions对象按需设置Cookie属性,常用的包括以下属性(更详细的介绍见参考文献2,微软的帮助文档中的介绍看的头大):

序号 属性 说明
1 Cookie 保存Cookie设置,主要属性包括Name(Cookie名称)、Path(Cookie 路径)、 Expiration(Cookie 的生命周期,也即过期时间)、MaxAge(Cookie 的最大期限,Cookie使用Expiration或MaxAge都可以用来限制Cookie的生效时间,如果同时使用,则以MaxAge为准)、HttpOnly(客户端脚本是否无法访问 Cookie,默认为false)、IsEssential(指示此 Cookie 是否对应用程序正常运行至关重要。 如果为 true,则可能会绕过同意策略检查。)
2 LoginPath 设置登录页路径,当访问未授权路径时默认跳转到LoginPath路径
3 LogoutPath 设置登出路径
4 AccessDeniedPath 访问被拒绝时的默认跳转路径
5 ExpireTimeSpan 为存储在 Cookie 中的身份验证票证的有效时间段,其与CookieOptions的 Expires属性(过期时间)是分开的,后者指定浏览器将保留 Cookie 的时间
6 SlidingExpiration 是否顺延过期时间,值为true时,服务端处理请求时如果ExpireTimeSpan已超过一半,则重新签发新的Cookie及过期时间,更详细的说明见参考文献3

  在服务端登录函数中通过用户验证后,调用HttpContext.SignInAsync函数将将用户的身份信息保存在认证Cookie中,以便后续的请求可以验证用户的身份(参考文献4)。该函数可以传入AuthenticationProperties对象设置与身份验证会话相关的属性,常用属性如下(更详细的介绍见参考文献5):

序号 属性 说明
1 IssuedUtc 获取或设置身份验证票证的颁发时间
2 ExpiresUtc 获取或设置身份验证票证的过期时间
3 IsPersistent 获取或设置在多次请求后是否还保留身份验证会话
4 AllowRefresh 获取或设置是否应允许刷新身份验证会话

参考文献:

1https://learn.microsoft.com/zh-cn/dotnet/api/microsoft.aspnetcore.http.cookiebuilder?view=aspnetcore-9.0

2https://biyusr.blog.csdn.net/article/details/125925446

3https://q.cnblogs.com/q/1054

4https://cloud.tencent.com/developer/information/HttpContext.SignInAsync()登录的目的是什么?

5https://learn.microsoft.com/zh-cn/dotnet/api/microsoft.aspnetcore.authentication.authenticationproperties?view=aspnetcore-9.0

相关推荐
gudufy21 小时前
EasyAdminBlazor 生产部署完整指南:IIS、Windows 服务与宝塔
iis·asp.net core·在线升级·windows服务·easyadminblazor·blazor部署·宝塔部署
AIgorithmGEEK4 天前
[Linux]HTTP 应用层协议全解(下篇)
linux·网络·网络协议·http·cookie·无连接·无状态
金士顿18 天前
ASP.NET Core Native AOT + systemd 实战:把 Linux ARM64 程序变成可靠的设备服务
linux·嵌入式·asp.net core·arm64
金士顿19 天前
System.Text.Json Source Generator 深度解析:为什么 Native AOT 不喜欢反射
linux·asp.net core·arm64·net·native aot
金士顿19 天前
ASP.NET Core Native AOT 到底是什么?从 C#、IL、JIT 一直讲到 Linux ARM64 ELF
嵌入式·asp.net core
cpolar技术支持22 天前
本地登录正常,公网却掉线?Express Session 经 cpolar HTTPS 访问的 Cookie 排障实战
node.js·express·cpolar·cookie·session
金士顿22 天前
ASP.NET Core BackgroundService 深度解析:设备后台任务到底应该怎么设计
linux·嵌入式·asp.net core·arm64
DsirNg1 个月前
登录后的那一个小时:把前端会话续期做成可收敛的控制面
xss·csrf·token·cookie·refresh token·前端安全·登录态
DsirNg1 个月前
凭证不是登录态:从攻击面重做浏览器认证设计
oauth·xss·csrf·token·cookie·认证授权·web 安全
竹枝溪2 个月前
Tomcat与Servlet全套小白教程
java·servlet·tomcat·cookie·filter·session·listener