Autorizzazione basata sui ruoli
Limiti gli endpoint in base ai ruoli degli utenti.
Autorizzazione basata sui ruoli è una lezione C# Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento C# Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso C# Academy include 4 lezioni in totale.
Autenticazione e autorizzazione
Autenticazione risponde alla domanda "chi è?". Autorizzazione risponde alla domanda "che cosa Le è consentito fare?".
Il modello di autorizzazione più semplice in ASP.NET Core è quello basato sui ruoli: un utente appartiene a determinati ruoli e gli endpoint richiedono ruoli specifici.
// User has roles: admin, editor
// Endpoint requires: adminOrigine dei ruoli
Un ruolo è semplicemente un claim di tipo ClaimTypes.Role. Quando emette un JWT, aggiunga un claim di ruolo per ogni ruolo posseduto dall'utente.
var claims = new List<Claim>
{
new Claim(ClaimTypes.NameIdentifier, user.Id.ToString()),
new Claim(ClaimTypes.Role, "admin"),
new Claim(ClaimTypes.Role, "editor")
};Il tipo di claim del ruolo
Affinché [Authorize(Roles=...)] e User.IsInRole funzionino, il gestore deve sapere quale tipo di claim rappresenta un ruolo.
Per impostazione predefinita, la chiave JWT role viene mappata in ClaimTypes.Role. Se usa una chiave personalizzata, informi il convalidatore tramite RoleClaimType.
options.TokenValidationParameters = new TokenValidationParameters
{
RoleClaimType = ClaimTypes.Role
};Richiedere un singolo ruolo
Applichi [Authorize(Roles = "admin")] a un controller o a un'azione. Solo gli utenti con il ruolo admin possono accedere.
[Authorize(Roles = "admin")]
[HttpDelete("users/{id}")]
public IActionResult DeleteUser(int id)
{
// only admins reach here
return NoContent();
}Richiedere uno qualsiasi di più ruoli
Un elenco separato da virgole indica OR: l'utente deve avere almeno uno dei ruoli elencati.
[Authorize(Roles = "admin,editor")]
[HttpPut("articles/{id}")]
public IActionResult Update(int id) => Ok();
// admins OR editors are allowedRichiedere più ruoli (AND)
Per richiedere tutti i ruoli indicati, sovrapponga più attributi [Authorize]. Ognuno di essi deve essere soddisfatto.
[Authorize(Roles = "employee")]
[Authorize(Roles = "manager")]
public IActionResult ApproveBudget() => Ok();
// must be BOTH employee AND managerControllare i ruoli nel codice
A volte è necessario verificare il ruolo all'interno del corpo del metodo, non solo all'ingresso. Utilizzi User.IsInRole.
public IActionResult GetReport()
{
var data = BuildReport();
if (User.IsInRole("admin"))
data.IncludeSensitiveColumns();
return Ok(data);
}Equivalente per le Minimal API
Le Minimal API utilizzano .RequireAuthorization con una policy inline oppure, più semplicemente, possono richiedere un ruolo tramite una policy denominata.
app.MapDelete("/users/{id}", (int id) => Results.NoContent())
.RequireAuthorization(p => p.RequireRole("admin"));Ruoli in una gerarchia
ASP.NET Core non dispone di una gerarchia dei ruoli integrata. Se gli amministratori devono avere implicitamente anche i diritti degli editor, assegni entrambi i claim di ruolo al momento dell'accesso oppure modelli questa relazione con le policy (nel corso successivo).
// Grant both at login if admin >= editor
new Claim(ClaimTypes.Role, "admin");
new Claim(ClaimTypes.Role, "editor");Quando i ruoli non sono sufficienti
I ruoli sono poco granulari. Quando le regole dipendono dai dati (ad esempio, "solo il proprietario può modificare") o da autorizzazioni granulari, le verifiche dei ruoli diventano difficili da gestire.
È qui che entrano in gioco l'autorizzazione basata sui claim e quella basata sulle policy.
// Hard to express with roles alone:
// "editors, but only for their own department"Restituire 403 invece di 401
Se l'utente non è autenticato, una verifica del ruolo restituisce 401 Unauthorized. Se invece è autenticato ma non possiede il ruolo, riceve 403 Forbidden.
// No/invalid token -> 401 Unauthorized
// Valid token, wrong role -> 403 ForbiddenVerifica rapida
Verifichi la Sua conoscenza dei ruoli.
Riepilogo
Ha appreso l'autorizzazione basata sui ruoli:
- I ruoli sono claim
ClaimTypes.Roleinseriti nel token. [Authorize(Roles = "a,b")]indica OR; concatenare più attributi indica AND.User.IsInRoleverifica i ruoli nel codice.- I ruoli sono poco granulari: le regole basate sui dati richiedono modelli più ricchi.
Successivo: autorizzazione basata sui claim.
Impara C# con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 93
- Lezioni
- 346
Domande Frequenti
La lezione «Autorizzazione basata sui ruoli» è gratuita?
Sì — il testo completo di «Autorizzazione basata sui ruoli» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso C# Academy, passa a CoddyKit PRO. Il corso C# Academy include 4 lezioni in totale.
Cosa imparerò in «Autorizzazione basata sui ruoli»?
Limiti gli endpoint in base ai ruoli degli utenti. Eserciti C# Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare C# Academy?
Non è richiesta alcuna esperienza precedente. C# Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Autorizzazione basata sui ruoli»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione C# Academy?
Sì. Ogni lezione C# Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Autorizzazione basata sui ruoli
- Autorizzazione basata sui claim
- Autorizzazione basata sulle policy
- Requisiti di autorizzazione personalizzati