Autorización basada en políticas
Defina políticas de autorización reutilizables.
Autorización basada en políticas es una lección gratuita de C# Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de C# Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de C# Academy incluye 4 lecciones en total.
El modelo de políticas
En ASP.NET Core, toda comprobación de autorización se ejecuta en última instancia mediante una política. Los atributos de roles y claims son abreviaturas que crean políticas internamente.
Definir políticas con nombre centraliza las reglas y mantiene limpios los controladores.
[Authorize(Policy = "CanManageOrders")]AddAuthorization
Registre las políticas en el contenedor de servicios mediante AddAuthorization. Cada política recibe un nombre único.
builder.Services.AddAuthorization(options =>
{
options.AddPolicy("CanManageOrders", policy =>
policy.RequireRole("admin", "sales"));
});RequireAuthenticatedUser
El requisito más básico consiste simplemente en que el usuario haya iniciado sesión. RequireAuthenticatedUser rechaza las solicitudes anónimas.
options.AddPolicy("SignedIn", policy =>
policy.RequireAuthenticatedUser());Combinar requisitos
Un generador de políticas encadena varios requisitos; la política solo se cumple si todos ellos pasan.
options.AddPolicy("SeniorEditor", policy =>
policy
.RequireAuthenticatedUser()
.RequireRole("editor")
.RequireClaim("seniority", "senior"));La política predeterminada
Un [Authorize] sin argumentos usa la política predeterminada, que de forma predeterminada solo exige que el usuario esté autenticado. Puede reemplazarla.
options.DefaultPolicy = new AuthorizationPolicyBuilder()
.RequireAuthenticatedUser()
.RequireClaim("email_verified", "true")
.Build();La política de reserva
La política de reserva se aplica a los endpoints que no tienen ningún atributo de autorización, una forma eficaz de proteger el sistema de manera predeterminada.
options.FallbackPolicy = new AuthorizationPolicyBuilder()
.RequireAuthenticatedUser()
.Build();
// Now every endpoint requires auth unless marked [AllowAnonymous]Excluirse con AllowAnonymous
Cuando una política de reserva bloquea todo, use [AllowAnonymous] para exponer endpoints públicos, como el inicio de sesión o las comprobaciones de estado.
[AllowAnonymous]
[HttpGet("health")]
public IActionResult Health() => Ok("healthy");Aplicar políticas a los endpoints
Haga referencia a una política por su nombre en los atributos o en las extensiones de Minimal API.
// Controller
[Authorize(Policy = "SeniorEditor")]
public IActionResult Publish() => Ok();
// Minimal API
app.MapPost("/publish", () => Results.Ok())
.RequireAuthorization("SeniorEditor");Agrupar endpoints
Aplique una política a todo un grupo de rutas para que todos los endpoints incluidos la hereden.
var admin = app.MapGroup("/admin")
.RequireAuthorization("CanManageOrders");
admin.MapGet("/stats", () => Results.Ok());
admin.MapDelete("/{id}", (int id) => Results.NoContent());Requisitos internos
Cada llamada a Require* añade un IAuthorizationRequirement a la política. Un controlador adecuado evalúa cada requisito. En los requisitos integrados esto ocurre automáticamente; las reglas personalizadas necesitan un controlador personalizado (siguiente lección).
// RequireRole("admin") adds a RolesAuthorizationRequirement
// RequireClaim(...) adds a ClaimsAuthorizationRequirementDónde definir las políticas
Mantenga todas las definiciones de políticas en un único método de extensión para que sean fáciles de localizar y probar.
public static IServiceCollection AddAppPolicies(
this IServiceCollection services)
{
services.AddAuthorization(o =>
{
o.AddPolicy("SignedIn", p => p.RequireAuthenticatedUser());
o.AddPolicy("CanManageOrders", p => p.RequireRole("admin"));
});
return services;
}Comprobación rápida
Compruebe que entiende la diferencia entre las políticas predeterminadas y las de reserva.
Resumen
Ha aprendido la autorización basada en políticas:
AddPolicydefine reglas con nombre y reutilizables.RequireAuthenticatedUser,RequireRoleyRequireClaimse combinan con semántica AND.- DefaultPolicy respalda
[Authorize]sin argumentos; FallbackPolicy protege los endpoints sin marcas. [AllowAnonymous]permite excluirse.
Siguiente: requisitos y controladores de autorización personalizados.
Preguntas frecuentes
¿La lección «Autorización basada en políticas» es gratis?
Sí — el texto completo de «Autorización basada en políticas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de C# Academy, actualiza a CoddyKit PRO. El curso de C# Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Autorización basada en políticas»?
Defina políticas de autorización reutilizables. Practicas C# Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar C# Academy?
No se requiere experiencia previa. C# Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Autorización basada en políticas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de C# Academy?
Sí. Cada lección de C# Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Autorización basada en roles
- Autorización basada en claims
- Autorización basada en políticas
- Requisitos de autorización personalizados