C# Academy · Lezione

Autorizzazione basata sui ruoli

Limiti gli endpoint in base ai ruoli degli utenti.

Lezione 1 di 413 passaggi

Autorizzazione basata sui ruoli è una lezione C# Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento C# Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso C# Academy include 4 lezioni in totale.

Autenticazione e autorizzazione

Autenticazione risponde alla domanda "chi è?". Autorizzazione risponde alla domanda "che cosa Le è consentito fare?".

Il modello di autorizzazione più semplice in ASP.NET Core è quello basato sui ruoli: un utente appartiene a determinati ruoli e gli endpoint richiedono ruoli specifici.

// User has roles: admin, editor
// Endpoint requires: admin

Origine dei ruoli

Un ruolo è semplicemente un claim di tipo ClaimTypes.Role. Quando emette un JWT, aggiunga un claim di ruolo per ogni ruolo posseduto dall'utente.

var claims = new List<Claim>
{
    new Claim(ClaimTypes.NameIdentifier, user.Id.ToString()),
    new Claim(ClaimTypes.Role, "admin"),
    new Claim(ClaimTypes.Role, "editor")
};

Il tipo di claim del ruolo

Affinché [Authorize(Roles=...)] e User.IsInRole funzionino, il gestore deve sapere quale tipo di claim rappresenta un ruolo.

Per impostazione predefinita, la chiave JWT role viene mappata in ClaimTypes.Role. Se usa una chiave personalizzata, informi il convalidatore tramite RoleClaimType.

options.TokenValidationParameters = new TokenValidationParameters
{
    RoleClaimType = ClaimTypes.Role
};

Richiedere un singolo ruolo

Applichi [Authorize(Roles = "admin")] a un controller o a un'azione. Solo gli utenti con il ruolo admin possono accedere.

[Authorize(Roles = "admin")]
[HttpDelete("users/{id}")]
public IActionResult DeleteUser(int id)
{
    // only admins reach here
    return NoContent();
}

Richiedere uno qualsiasi di più ruoli

Un elenco separato da virgole indica OR: l'utente deve avere almeno uno dei ruoli elencati.

[Authorize(Roles = "admin,editor")]
[HttpPut("articles/{id}")]
public IActionResult Update(int id) => Ok();
// admins OR editors are allowed

Richiedere più ruoli (AND)

Per richiedere tutti i ruoli indicati, sovrapponga più attributi [Authorize]. Ognuno di essi deve essere soddisfatto.

[Authorize(Roles = "employee")]
[Authorize(Roles = "manager")]
public IActionResult ApproveBudget() => Ok();
// must be BOTH employee AND manager

Controllare i ruoli nel codice

A volte è necessario verificare il ruolo all'interno del corpo del metodo, non solo all'ingresso. Utilizzi User.IsInRole.

public IActionResult GetReport()
{
    var data = BuildReport();
    if (User.IsInRole("admin"))
        data.IncludeSensitiveColumns();
    return Ok(data);
}

Equivalente per le Minimal API

Le Minimal API utilizzano .RequireAuthorization con una policy inline oppure, più semplicemente, possono richiedere un ruolo tramite una policy denominata.

app.MapDelete("/users/{id}", (int id) => Results.NoContent())
   .RequireAuthorization(p => p.RequireRole("admin"));

Ruoli in una gerarchia

ASP.NET Core non dispone di una gerarchia dei ruoli integrata. Se gli amministratori devono avere implicitamente anche i diritti degli editor, assegni entrambi i claim di ruolo al momento dell'accesso oppure modelli questa relazione con le policy (nel corso successivo).

// Grant both at login if admin >= editor
new Claim(ClaimTypes.Role, "admin");
new Claim(ClaimTypes.Role, "editor");

Quando i ruoli non sono sufficienti

I ruoli sono poco granulari. Quando le regole dipendono dai dati (ad esempio, "solo il proprietario può modificare") o da autorizzazioni granulari, le verifiche dei ruoli diventano difficili da gestire.

È qui che entrano in gioco l'autorizzazione basata sui claim e quella basata sulle policy.

// Hard to express with roles alone:
// "editors, but only for their own department"

Restituire 403 invece di 401

Se l'utente non è autenticato, una verifica del ruolo restituisce 401 Unauthorized. Se invece è autenticato ma non possiede il ruolo, riceve 403 Forbidden.

// No/invalid token         -> 401 Unauthorized
// Valid token, wrong role   -> 403 Forbidden

Verifica rapida

Verifichi la Sua conoscenza dei ruoli.

Riepilogo

Ha appreso l'autorizzazione basata sui ruoli:

  • I ruoli sono claim ClaimTypes.Role inseriti nel token.
  • [Authorize(Roles = "a,b")] indica OR; concatenare più attributi indica AND.
  • User.IsInRole verifica i ruoli nel codice.
  • I ruoli sono poco granulari: le regole basate sui dati richiedono modelli più ricchi.

Successivo: autorizzazione basata sui claim.

Gratis per iniziare

Impara C# con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
93
Lezioni
346

Domande Frequenti

La lezione «Autorizzazione basata sui ruoli» è gratuita?

Sì — il testo completo di «Autorizzazione basata sui ruoli» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso C# Academy, passa a CoddyKit PRO. Il corso C# Academy include 4 lezioni in totale.

Cosa imparerò in «Autorizzazione basata sui ruoli»?

Limiti gli endpoint in base ai ruoli degli utenti. Eserciti C# Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare C# Academy?

Non è richiesta alcuna esperienza precedente. C# Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Autorizzazione basata sui ruoli»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione C# Academy?

Sì. Ogni lezione C# Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Autorizzazione basata sui ruoli
  2. Autorizzazione basata sui claim
  3. Autorizzazione basata sulle policy
  4. Requisiti di autorizzazione personalizzati
← Torna a C# Academy