Akademi C# · Pelajaran

Mengeluarkan Token

Jana token bertandatangan semasa log masuk.

Pelajaran 3 daripada 413 langkah

Mengeluarkan Token ialah pelajaran Akademi C# percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Akademi C#, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Akademi C# merangkumi sejumlah 4 pelajaran.

Mengeluarkan Berbanding Mengesahkan

Setakat ini anda telah mengesahkan token. Sekarang anda akan mengeluarkan token: selepas pengguna berjaya log masuk, API anda menjana JWT yang ditandatangani dan memulangkannya.

Jenis teras untuk tujuan ini ialah JwtSecurityTokenHandler daripada System.IdentityModel.Tokens.Jwt.

dotnet add package System.IdentityModel.Tokens.Jwt

Key Tandatangan

Untuk menandatangani token, anda memerlukan key. Bagi HS256, anda menggunakan semula rahsia simetri yang digunakan oleh pengesah.

Simpan rahsia ini di luar kawalan sumber - muatkannya daripada konfigurasi atau stor rahsia.

var key = new SymmetricSecurityKey(
    Encoding.UTF8.GetBytes(configuration["Jwt:Key"]!));

SigningCredentials

SigningCredentials memadankan key dengan algoritma. Untuk key simetri, gunakan SecurityAlgorithms.HmacSha256.

var creds = new SigningCredentials(
    key,
    SecurityAlgorithms.HmacSha256);

Membina Claims

Tentukan perkara yang perlu dimasukkan ke dalam token. Sentiasa sertakan subjek (ID pengguna) serta sebarang peranan atau data yang diperlukan oleh API.

Tambahkan jti unik supaya setiap token boleh dikenal pasti.

var claims = new List<Claim>
{
    new Claim(JwtRegisteredClaimNames.Sub, user.Id.ToString()),
    new Claim(JwtRegisteredClaimNames.Jti, Guid.NewGuid().ToString()),
    new Claim(ClaimTypes.Name, user.UserName),
    new Claim(ClaimTypes.Role, user.Role)
};

Mencipta JwtSecurityToken

JwtSecurityToken menggabungkan penerbit, audiens, claims, masa tamat dan kelayakan tandatangan ke dalam objek token.

var token = new JwtSecurityToken(
    issuer: configuration["Jwt:Issuer"],
    audience: configuration["Jwt:Audience"],
    claims: claims,
    notBefore: DateTime.UtcNow,
    expires: DateTime.UtcNow.AddMinutes(15),
    signingCredentials: creds);

Menukar kepada Rentetan

Objek token mesti ditulis dalam bentuk rentetan padat header.payload.signature sebelum dihantar kepada klien.

var handler = new JwtSecurityTokenHandler();
string jwt = handler.WriteToken(token);
// jwt now looks like eyJhbGciOiJI...

Perkhidmatan Token Boleh Guna Semula

Bungkus logik tersebut dalam perkhidmatan supaya pengawal kekal kemas dan konfigurasi berada di satu tempat.

public class TokenService(IConfiguration config)
{
    public string CreateAccessToken(AppUser user)
    {
        var key = new SymmetricSecurityKey(
            Encoding.UTF8.GetBytes(config["Jwt:Key"]!));
        var creds = new SigningCredentials(
            key, SecurityAlgorithms.HmacSha256);
        var claims = new[]
        {
            new Claim(JwtRegisteredClaimNames.Sub, user.Id.ToString()),
            new Claim(ClaimTypes.Role, user.Role)
        };
        var token = new JwtSecurityToken(
            config["Jwt:Issuer"], config["Jwt:Audience"],
            claims, expires: DateTime.UtcNow.AddMinutes(15),
            signingCredentials: creds);
        return new JwtSecurityTokenHandler().WriteToken(token);
    }
}

Menyambungkan Titik Akhir Log Masuk

Titik akhir log masuk mengesahkan kelayakan, kemudian memanggil perkhidmatan dan memulangkan token kepada klien.

app.MapPost("/login", (LoginDto dto, TokenService tokens) =>
{
    var user = Authenticate(dto.Username, dto.Password);
    if (user is null) return Results.Unauthorized();
    return Results.Ok(new { accessToken = tokens.CreateAccessToken(user) });
});

Simetri Berbanding Tidak Simetri

HS256 menggunakan satu rahsia yang dikongsi untuk tandatangan dan pengesahan. RS256 menggunakan key persendirian untuk menandatangani dan key awam untuk mengesahkan.

Tandatangan tidak simetri membolehkan anda menerbitkan key awam supaya perkhidmatan lain boleh mengesahkan token tanpa pernah menyimpan rahsia tandatangan.

var creds = new SigningCredentials(
    new RsaSecurityKey(rsaPrivateKey),
    SecurityAlgorithms.RsaSha256);

Mendaftarkan Perkhidmatan

Tambahkan perkhidmatan token ke dalam suntikan kebergantungan supaya ia boleh disuntik ke dalam titik akhir dan pengawal.

builder.Services.AddScoped<TokenService>();

Pastikan Token Ringkas dan Pendek

Dua amalan terbaik semasa mengeluarkan token:

  • Ringkas: sertakan hanya claims yang diperlukan oleh API - token dihantar pada setiap permintaan.
  • Berjangka pendek: access token selama 5 hingga 15 minit mengehadkan kerosakan jika token tersebut bocor.
expires: DateTime.UtcNow.AddMinutes(15)

Semakan Pantas

Sahkan perkara yang telah anda pelajari tentang pengeluaran token.

Imbas Kembali

Anda telah mengeluarkan JWT yang ditandatangani:

  • SigningCredentials memadankan key anda dengan algoritma.
  • Bina senarai Claim, kemudian JwtSecurityToken dengan penerbit, audiens dan masa tamat.
  • JwtSecurityTokenHandler.WriteToken menukar token tersebut kepada rentetan padat.
  • Pastikan token ringkas dan berjangka pendek.

Seterusnya: refresh token dan strategi tamat tempoh.

Percuma untuk bermula

Pelajari C# dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
93
Pelajaran
346

Soalan Lazim

Adakah pelajaran “Mengeluarkan Token” percuma?

Ya — teks penuh “Mengeluarkan Token” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Akademi C#, tingkat taraf kepada CoddyKit PRO. Kursus Akademi C# merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Mengeluarkan Token”?

Jana token bertandatangan semasa log masuk. Anda berlatih Akademi C# menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Akademi C#?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Akademi C# di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Mengeluarkan Token” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Akademi C# ini?

Ya. Setiap pelajaran Akademi C# menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Struktur dan Tuntutan JWT
  2. Mengkonfigurasi Pengesahan JWT Bearer
  3. Mengeluarkan Token
  4. Token Penyegaran dan Tamat Tempoh
← Kembali ke Akademi C#