Konfigurera JWT Bearer Authentication
Koppla in tokenvalidering i pipelinen.
Konfigurera JWT Bearer Authentication är en gratis lektion i C# Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för C# Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i C# Academy innehåller totalt 4 lektioner.
JWT Bearer-hanteraren
ASP.NET Core validerar inkommande JWT:er med JWT Bearer-autentiseringshanteraren från paketet Microsoft.AspNetCore.Authentication.JwtBearer.
Den läser token från Authorization: Bearer ...-huvudet, validerar den och skapar en ClaimsPrincipal.
dotnet add package Microsoft.AspNetCore.Authentication.JwtBearerAddAuthentication
Registreringen börjar med AddAuthentication. Ange standardschemat så att ramverket vet vilken hanterare som ska användas när inget schema har angetts.
JwtBearerDefaults.AuthenticationScheme är strängen "Bearer".
builder.Services
.AddAuthentication(JwtBearerDefaults.AuthenticationScheme)
.AddJwtBearer();AddJwtBearer-alternativ
Överlagringen av AddJwtBearer tar en delegat för alternativ där ni konfigurerar hur tokens ska valideras.
Den viktigaste egenskapen är TokenValidationParameters.
builder.Services
.AddAuthentication(JwtBearerDefaults.AuthenticationScheme)
.AddJwtBearer(options =>
{
options.TokenValidationParameters = new TokenValidationParameters
{
// configured below
};
});Validera utfärdare och målgrupp
Ange ValidateIssuer och ValidateAudience för att säkerställa att token kommer från en betrodd utfärdare och är avsedd för ert API.
ValidIssuer och ValidAudience måste stämma överens med claimsen iss och aud i token.
var tvp = new TokenValidationParameters
{
ValidateIssuer = true,
ValidIssuer = builder.Configuration["Jwt:Issuer"],
ValidateAudience = true,
ValidAudience = builder.Configuration["Jwt:Audience"]
};Validera signeringsnyckeln
Den viktigaste säkerhetskontrollen är ValidateIssuerSigningKey tillsammans med en IssuerSigningKey. Den bekräftar att signaturen skapades med er hemlighet.
För symmetrisk signering (HS256) skapar ni en SymmetricSecurityKey från hemlighetens byte.
var key = new SymmetricSecurityKey(
Encoding.UTF8.GetBytes(builder.Configuration["Jwt:Key"]!));
tvp.ValidateIssuerSigningKey = true;
tvp.IssuerSigningKey = key;Validera giltighetstiden
ValidateLifetime = true avvisar utgångna tokens genom att kontrollera claimsen exp och nbf.
ClockSkew tillåter skillnader mellan servrarnas klockor. Standardvärdet är 5 minuter; minska det för kortlivade tokens.
tvp.ValidateLifetime = true;
tvp.ClockSkew = TimeSpan.FromSeconds(30);Sätta ihop allt
En komplett konfiguration av produktionskvalitet samlar alla valideringsparametrar på samma ställe.
builder.Services
.AddAuthentication(JwtBearerDefaults.AuthenticationScheme)
.AddJwtBearer(options =>
{
options.TokenValidationParameters = new TokenValidationParameters
{
ValidateIssuer = true,
ValidIssuer = builder.Configuration["Jwt:Issuer"],
ValidateAudience = true,
ValidAudience = builder.Configuration["Jwt:Audience"],
ValidateIssuerSigningKey = true,
IssuerSigningKey = new SymmetricSecurityKey(
Encoding.UTF8.GetBytes(builder.Configuration["Jwt:Key"]!)),
ValidateLifetime = true,
ClockSkew = TimeSpan.FromSeconds(30)
};
});Middlewareordningen
En konfiguration räcker inte i sig. Ni måste lägga till middleware för autentisering och auktorisering i pipelinen, och ordningen är viktig.
UseAuthentication måste komma före UseAuthorization.
var app = builder.Build();
app.UseAuthentication();
app.UseAuthorization();
app.MapControllers();
app.Run();Skydda endpoints
När konfigurationen är klar markerar ni endpoints med [Authorize] (controllers) eller .RequireAuthorization() (minimal-API:er) för att kräva en giltig token.
app.MapGet("/me", (ClaimsPrincipal user) =>
new { id = user.FindFirstValue(ClaimTypes.NameIdentifier) })
.RequireAuthorization();Använda en betrodd utfärdare
Om era tokens kommer från en extern identitetsleverantör (till exempel Microsoft Entra ID eller Auth0) anger ni Authority i stället för en statisk nyckel.
Hanteraren hämtar då automatiskt signeringsnycklarna från leverantörens discovery-dokument.
.AddJwtBearer(options =>
{
options.Authority = "https://login.myidp.com/";
options.Audience = "my-api";
// Keys are fetched from the OpenID configuration endpoint
});Läsa valideringsfel
JWT Bearer utlöser händelser som ni kan koppla in för loggning eller anpassade svar, till exempel OnAuthenticationFailed och OnChallenge.
options.Events = new JwtBearerEvents
{
OnAuthenticationFailed = ctx =>
{
logger.LogWarning(ctx.Exception, "JWT validation failed");
return Task.CompletedTask;
}
};Snabbtest
Testa hur väl ni behärskar pipeline-konfiguration.
Sammanfattning
Ni har konfigurerat JWT Bearer-autentisering:
AddAuthentication(...).AddJwtBearer(...)registrerar hanteraren.TokenValidationParametersstyr kontrollerna av utfärdare, målgrupp, signeringsnyckel och giltighetstid.UseAuthentication()måste köras föreUseAuthorization().- Använd
Authorityför externa identitetsleverantörer.
Härnäst: hur ni utfärdar egna tokens.
Lär dig C# med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 93
- Lektioner
- 346
Vanliga frågor
Är lektionen ”Konfigurera JWT Bearer Authentication” gratis?
Ja – hela texten till ”Konfigurera JWT Bearer Authentication” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i C# Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i C# Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Konfigurera JWT Bearer Authentication”?
Koppla in tokenvalidering i pipelinen. Ni övar på C# Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig C# Academy?
Du behöver inga förkunskaper. Utbildningen i C# Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Konfigurera JWT Bearer Authentication”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här C# Academy-lektionen?
Ja. Varje C# Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- JWT-struktur och claims
- Konfigurera JWT Bearer Authentication
- Utfärda tokens
- Refresh tokens och utgångstid