C# Academy · Lektion

Konfigurera JWT Bearer Authentication

Koppla in tokenvalidering i pipelinen.

Lektion 2 av 413 steg

Konfigurera JWT Bearer Authentication är en gratis lektion i C# Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för C# Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i C# Academy innehåller totalt 4 lektioner.

JWT Bearer-hanteraren

ASP.NET Core validerar inkommande JWT:er med JWT Bearer-autentiseringshanteraren från paketet Microsoft.AspNetCore.Authentication.JwtBearer.

Den läser token från Authorization: Bearer ...-huvudet, validerar den och skapar en ClaimsPrincipal.

dotnet add package Microsoft.AspNetCore.Authentication.JwtBearer

AddAuthentication

Registreringen börjar med AddAuthentication. Ange standardschemat så att ramverket vet vilken hanterare som ska användas när inget schema har angetts.

JwtBearerDefaults.AuthenticationScheme är strängen "Bearer".

builder.Services
    .AddAuthentication(JwtBearerDefaults.AuthenticationScheme)
    .AddJwtBearer();

AddJwtBearer-alternativ

Överlagringen av AddJwtBearer tar en delegat för alternativ där ni konfigurerar hur tokens ska valideras.

Den viktigaste egenskapen är TokenValidationParameters.

builder.Services
    .AddAuthentication(JwtBearerDefaults.AuthenticationScheme)
    .AddJwtBearer(options =>
    {
        options.TokenValidationParameters = new TokenValidationParameters
        {
            // configured below
        };
    });

Validera utfärdare och målgrupp

Ange ValidateIssuer och ValidateAudience för att säkerställa att token kommer från en betrodd utfärdare och är avsedd för ert API.

ValidIssuer och ValidAudience måste stämma överens med claimsen iss och aud i token.

var tvp = new TokenValidationParameters
{
    ValidateIssuer = true,
    ValidIssuer = builder.Configuration["Jwt:Issuer"],
    ValidateAudience = true,
    ValidAudience = builder.Configuration["Jwt:Audience"]
};

Validera signeringsnyckeln

Den viktigaste säkerhetskontrollen är ValidateIssuerSigningKey tillsammans med en IssuerSigningKey. Den bekräftar att signaturen skapades med er hemlighet.

För symmetrisk signering (HS256) skapar ni en SymmetricSecurityKey från hemlighetens byte.

var key = new SymmetricSecurityKey(
    Encoding.UTF8.GetBytes(builder.Configuration["Jwt:Key"]!));

tvp.ValidateIssuerSigningKey = true;
tvp.IssuerSigningKey = key;

Validera giltighetstiden

ValidateLifetime = true avvisar utgångna tokens genom att kontrollera claimsen exp och nbf.

ClockSkew tillåter skillnader mellan servrarnas klockor. Standardvärdet är 5 minuter; minska det för kortlivade tokens.

tvp.ValidateLifetime = true;
tvp.ClockSkew = TimeSpan.FromSeconds(30);

Sätta ihop allt

En komplett konfiguration av produktionskvalitet samlar alla valideringsparametrar på samma ställe.

builder.Services
    .AddAuthentication(JwtBearerDefaults.AuthenticationScheme)
    .AddJwtBearer(options =>
    {
        options.TokenValidationParameters = new TokenValidationParameters
        {
            ValidateIssuer = true,
            ValidIssuer = builder.Configuration["Jwt:Issuer"],
            ValidateAudience = true,
            ValidAudience = builder.Configuration["Jwt:Audience"],
            ValidateIssuerSigningKey = true,
            IssuerSigningKey = new SymmetricSecurityKey(
                Encoding.UTF8.GetBytes(builder.Configuration["Jwt:Key"]!)),
            ValidateLifetime = true,
            ClockSkew = TimeSpan.FromSeconds(30)
        };
    });

Middlewareordningen

En konfiguration räcker inte i sig. Ni måste lägga till middleware för autentisering och auktorisering i pipelinen, och ordningen är viktig.

UseAuthentication måste komma före UseAuthorization.

var app = builder.Build();

app.UseAuthentication();
app.UseAuthorization();

app.MapControllers();
app.Run();

Skydda endpoints

När konfigurationen är klar markerar ni endpoints med [Authorize] (controllers) eller .RequireAuthorization() (minimal-API:er) för att kräva en giltig token.

app.MapGet("/me", (ClaimsPrincipal user) =>
        new { id = user.FindFirstValue(ClaimTypes.NameIdentifier) })
   .RequireAuthorization();

Använda en betrodd utfärdare

Om era tokens kommer från en extern identitetsleverantör (till exempel Microsoft Entra ID eller Auth0) anger ni Authority i stället för en statisk nyckel.

Hanteraren hämtar då automatiskt signeringsnycklarna från leverantörens discovery-dokument.

.AddJwtBearer(options =>
{
    options.Authority = "https://login.myidp.com/";
    options.Audience = "my-api";
    // Keys are fetched from the OpenID configuration endpoint
});

Läsa valideringsfel

JWT Bearer utlöser händelser som ni kan koppla in för loggning eller anpassade svar, till exempel OnAuthenticationFailed och OnChallenge.

options.Events = new JwtBearerEvents
{
    OnAuthenticationFailed = ctx =>
    {
        logger.LogWarning(ctx.Exception, "JWT validation failed");
        return Task.CompletedTask;
    }
};

Snabbtest

Testa hur väl ni behärskar pipeline-konfiguration.

Sammanfattning

Ni har konfigurerat JWT Bearer-autentisering:

  • AddAuthentication(...).AddJwtBearer(...) registrerar hanteraren.
  • TokenValidationParameters styr kontrollerna av utfärdare, målgrupp, signeringsnyckel och giltighetstid.
  • UseAuthentication() måste köras före UseAuthorization().
  • Använd Authority för externa identitetsleverantörer.

Härnäst: hur ni utfärdar egna tokens.

Gratis att börja

Lär dig C# med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
93
Lektioner
346

Vanliga frågor

Är lektionen ”Konfigurera JWT Bearer Authentication” gratis?

Ja – hela texten till ”Konfigurera JWT Bearer Authentication” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i C# Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i C# Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Konfigurera JWT Bearer Authentication”?

Koppla in tokenvalidering i pipelinen. Ni övar på C# Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig C# Academy?

Du behöver inga förkunskaper. Utbildningen i C# Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Konfigurera JWT Bearer Authentication”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här C# Academy-lektionen?

Ja. Varje C# Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. JWT-struktur och claims
  2. Konfigurera JWT Bearer Authentication
  3. Utfärda tokens
  4. Refresh tokens och utgångstid
← Tillbaka till C# Academy