签发令牌
在登录时生成已签名的令牌。
签发令牌 是 CoddyKit 上的免费 C# Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 C# Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 C# Academy 课程共包含 4 节课。
签发与验证
到目前为止,您学习了如何验证令牌。现在,您将学习如何签发令牌:用户成功登录后,您的 API 会生成一个带签名的 JWT 并将其返回。
用于此目的的核心类型是来自 System.IdentityModel.Tokens.Jwt 的 JwtSecurityTokenHandler。
dotnet add package System.IdentityModel.Tokens.Jwt签名密钥
要为令牌签名,您需要一个密钥。对于 HS256,您需要重新使用验证方使用的同一个对称密钥。
请不要将此密钥存入源代码管理系统,而应从配置或密钥存储中加载它。
var key = new SymmetricSecurityKey(
Encoding.UTF8.GetBytes(configuration["Jwt:Key"]!));SigningCredentials
SigningCredentials 将密钥与算法配对。对于对称密钥,请使用 SecurityAlgorithms.HmacSha256。
var creds = new SigningCredentials(
key,
SecurityAlgorithms.HmacSha256);构建声明
确定要放入令牌中的内容。始终包含主题(用户 ID),以及 API 所需的任何角色或数据。
添加唯一的 jti,以便识别每个令牌。
var claims = new List<Claim>
{
new Claim(JwtRegisteredClaimNames.Sub, user.Id.ToString()),
new Claim(JwtRegisteredClaimNames.Jti, Guid.NewGuid().ToString()),
new Claim(ClaimTypes.Name, user.UserName),
new Claim(ClaimTypes.Role, user.Role)
};创建 JwtSecurityToken
JwtSecurityToken 会将颁发者、受众、声明、过期时间和签名凭据打包到一个令牌对象中。
var token = new JwtSecurityToken(
issuer: configuration["Jwt:Issuer"],
audience: configuration["Jwt:Audience"],
claims: claims,
notBefore: DateTime.UtcNow,
expires: DateTime.UtcNow.AddMinutes(15),
signingCredentials: creds);序列化为字符串
令牌对象必须先写入其紧凑的 header.payload.signature 字符串形式,然后才能发送给客户端。
var handler = new JwtSecurityTokenHandler();
string jwt = handler.WriteToken(token);
// jwt now looks like eyJhbGciOiJI...可复用的令牌服务
将相关逻辑封装在服务中,这样可以让控制器保持整洁,并将配置集中在一个位置。
public class TokenService(IConfiguration config)
{
public string CreateAccessToken(AppUser user)
{
var key = new SymmetricSecurityKey(
Encoding.UTF8.GetBytes(config["Jwt:Key"]!));
var creds = new SigningCredentials(
key, SecurityAlgorithms.HmacSha256);
var claims = new[]
{
new Claim(JwtRegisteredClaimNames.Sub, user.Id.ToString()),
new Claim(ClaimTypes.Role, user.Role)
};
var token = new JwtSecurityToken(
config["Jwt:Issuer"], config["Jwt:Audience"],
claims, expires: DateTime.UtcNow.AddMinutes(15),
signingCredentials: creds);
return new JwtSecurityTokenHandler().WriteToken(token);
}
}配置登录端点
登录端点会验证凭据,然后调用服务并将令牌返回给客户端。
app.MapPost("/login", (LoginDto dto, TokenService tokens) =>
{
var user = Authenticate(dto.Username, dto.Password);
if (user is null) return Results.Unauthorized();
return Results.Ok(new { accessToken = tokens.CreateAccessToken(user) });
});对称与非对称
HS256 使用同一个共享密钥进行签名和验证。RS256 使用私钥进行签名,并使用公钥进行验证。
非对称签名允许您发布公钥,使其他服务无需持有签名密钥即可验证令牌。
var creds = new SigningCredentials(
new RsaSecurityKey(rsaPrivateKey),
SecurityAlgorithms.RsaSha256);注册服务
将令牌服务添加到依赖注入中,这样就可以将它注入端点和控制器。
builder.Services.AddScoped<TokenService>();保持令牌精简且短时有效
签发令牌时有两项最佳实践:
- 精简:只包含 API 所需的声明,因为令牌会随每个请求传输。
- 短时有效:将访问令牌设置为 5 到 15 分钟,可以限制令牌泄露时造成的损害。
expires: DateTime.UtcNow.AddMinutes(15)快速检查
确认您对令牌签发的学习成果。
回顾
您已经签发了带签名的 JWT:
SigningCredentials将您的密钥与算法配对。- 构建一个
Claim列表,然后使用颁发者、受众和过期时间创建JwtSecurityToken。 JwtSecurityTokenHandler.WriteToken会将其序列化为紧凑字符串。- 保持令牌精简且短时有效。
接下来:刷新令牌和过期策略。
常见问题解答
「签发令牌」课时是免费的吗?
是的 — 「签发令牌」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 C# Academy 课程的其余内容,请升级到 CoddyKit PRO。 C# Academy 课程共包含 4 节课。
「签发令牌」这节课中我会学到什么?
在登录时生成已签名的令牌。 你通过在浏览器中直接运行的动手代码来练习 C# Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 C# Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 C# Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「签发令牌」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 C# Academy 课中编写并运行代码吗?
能。每节 C# Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。