0Pricing
C# Academy · Lección

Autorización basada en políticas

Defina políticas de autorización reutilizables.

Autorización basada en políticas es una lección gratuita de C# Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de C# Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de C# Academy incluye 4 lecciones en total.

El modelo de políticas

En ASP.NET Core, toda comprobación de autorización se ejecuta en última instancia mediante una política. Los atributos de roles y claims son abreviaturas que crean políticas internamente.

Definir políticas con nombre centraliza las reglas y mantiene limpios los controladores.

[Authorize(Policy = "CanManageOrders")]

AddAuthorization

Registre las políticas en el contenedor de servicios mediante AddAuthorization. Cada política recibe un nombre único.

builder.Services.AddAuthorization(options =>
{
    options.AddPolicy("CanManageOrders", policy =>
        policy.RequireRole("admin", "sales"));
});

RequireAuthenticatedUser

El requisito más básico consiste simplemente en que el usuario haya iniciado sesión. RequireAuthenticatedUser rechaza las solicitudes anónimas.

options.AddPolicy("SignedIn", policy =>
    policy.RequireAuthenticatedUser());

Combinar requisitos

Un generador de políticas encadena varios requisitos; la política solo se cumple si todos ellos pasan.

options.AddPolicy("SeniorEditor", policy =>
    policy
        .RequireAuthenticatedUser()
        .RequireRole("editor")
        .RequireClaim("seniority", "senior"));

La política predeterminada

Un [Authorize] sin argumentos usa la política predeterminada, que de forma predeterminada solo exige que el usuario esté autenticado. Puede reemplazarla.

options.DefaultPolicy = new AuthorizationPolicyBuilder()
    .RequireAuthenticatedUser()
    .RequireClaim("email_verified", "true")
    .Build();

La política de reserva

La política de reserva se aplica a los endpoints que no tienen ningún atributo de autorización, una forma eficaz de proteger el sistema de manera predeterminada.

options.FallbackPolicy = new AuthorizationPolicyBuilder()
    .RequireAuthenticatedUser()
    .Build();
// Now every endpoint requires auth unless marked [AllowAnonymous]

Excluirse con AllowAnonymous

Cuando una política de reserva bloquea todo, use [AllowAnonymous] para exponer endpoints públicos, como el inicio de sesión o las comprobaciones de estado.

[AllowAnonymous]
[HttpGet("health")]
public IActionResult Health() => Ok("healthy");

Aplicar políticas a los endpoints

Haga referencia a una política por su nombre en los atributos o en las extensiones de Minimal API.

// Controller
[Authorize(Policy = "SeniorEditor")]
public IActionResult Publish() => Ok();

// Minimal API
app.MapPost("/publish", () => Results.Ok())
   .RequireAuthorization("SeniorEditor");

Agrupar endpoints

Aplique una política a todo un grupo de rutas para que todos los endpoints incluidos la hereden.

var admin = app.MapGroup("/admin")
               .RequireAuthorization("CanManageOrders");

admin.MapGet("/stats", () => Results.Ok());
admin.MapDelete("/{id}", (int id) => Results.NoContent());

Requisitos internos

Cada llamada a Require* añade un IAuthorizationRequirement a la política. Un controlador adecuado evalúa cada requisito. En los requisitos integrados esto ocurre automáticamente; las reglas personalizadas necesitan un controlador personalizado (siguiente lección).

// RequireRole("admin") adds a RolesAuthorizationRequirement
// RequireClaim(...) adds a ClaimsAuthorizationRequirement

Dónde definir las políticas

Mantenga todas las definiciones de políticas en un único método de extensión para que sean fáciles de localizar y probar.

public static IServiceCollection AddAppPolicies(
    this IServiceCollection services)
{
    services.AddAuthorization(o =>
    {
        o.AddPolicy("SignedIn", p => p.RequireAuthenticatedUser());
        o.AddPolicy("CanManageOrders", p => p.RequireRole("admin"));
    });
    return services;
}

Comprobación rápida

Compruebe que entiende la diferencia entre las políticas predeterminadas y las de reserva.

Resumen

Ha aprendido la autorización basada en políticas:

  • AddPolicy define reglas con nombre y reutilizables.
  • RequireAuthenticatedUser, RequireRole y RequireClaim se combinan con semántica AND.
  • DefaultPolicy respalda [Authorize] sin argumentos; FallbackPolicy protege los endpoints sin marcas.
  • [AllowAnonymous] permite excluirse.

Siguiente: requisitos y controladores de autorización personalizados.

Preguntas frecuentes

¿La lección «Autorización basada en políticas» es gratis?

Sí — el texto completo de «Autorización basada en políticas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de C# Academy, actualiza a CoddyKit PRO. El curso de C# Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Autorización basada en políticas»?

Defina políticas de autorización reutilizables. Practicas C# Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar C# Academy?

No se requiere experiencia previa. C# Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Autorización basada en políticas»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de C# Academy?

Sí. Cada lección de C# Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Autorización basada en roles
  2. Autorización basada en claims
  3. Autorización basada en políticas
  4. Requisitos de autorización personalizados
← Volver a C# Academy