0Pricing
C# Academy · 课时

签发令牌

在登录时生成已签名的令牌。

签发令牌 是 CoddyKit 上的免费 C# Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 C# Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 C# Academy 课程共包含 4 节课。

签发与验证

到目前为止,您学习了如何验证令牌。现在,您将学习如何签发令牌:用户成功登录后,您的 API 会生成一个带签名的 JWT 并将其返回。

用于此目的的核心类型是来自 System.IdentityModel.Tokens.Jwt 的 JwtSecurityTokenHandler。

dotnet add package System.IdentityModel.Tokens.Jwt

签名密钥

要为令牌签名,您需要一个密钥。对于 HS256,您需要重新使用验证方使用的同一个对称密钥。

请不要将此密钥存入源代码管理系统,而应从配置或密钥存储中加载它。

var key = new SymmetricSecurityKey(
    Encoding.UTF8.GetBytes(configuration["Jwt:Key"]!));

SigningCredentials

SigningCredentials 将密钥与算法配对。对于对称密钥,请使用 SecurityAlgorithms.HmacSha256。

var creds = new SigningCredentials(
    key,
    SecurityAlgorithms.HmacSha256);

构建声明

确定要放入令牌中的内容。始终包含主题(用户 ID),以及 API 所需的任何角色或数据。

添加唯一的 jti,以便识别每个令牌。

var claims = new List<Claim>
{
    new Claim(JwtRegisteredClaimNames.Sub, user.Id.ToString()),
    new Claim(JwtRegisteredClaimNames.Jti, Guid.NewGuid().ToString()),
    new Claim(ClaimTypes.Name, user.UserName),
    new Claim(ClaimTypes.Role, user.Role)
};

创建 JwtSecurityToken

JwtSecurityToken 会将颁发者、受众、声明、过期时间和签名凭据打包到一个令牌对象中。

var token = new JwtSecurityToken(
    issuer: configuration["Jwt:Issuer"],
    audience: configuration["Jwt:Audience"],
    claims: claims,
    notBefore: DateTime.UtcNow,
    expires: DateTime.UtcNow.AddMinutes(15),
    signingCredentials: creds);

序列化为字符串

令牌对象必须先写入其紧凑的 header.payload.signature 字符串形式,然后才能发送给客户端。

var handler = new JwtSecurityTokenHandler();
string jwt = handler.WriteToken(token);
// jwt now looks like eyJhbGciOiJI...

可复用的令牌服务

将相关逻辑封装在服务中,这样可以让控制器保持整洁,并将配置集中在一个位置。

public class TokenService(IConfiguration config)
{
    public string CreateAccessToken(AppUser user)
    {
        var key = new SymmetricSecurityKey(
            Encoding.UTF8.GetBytes(config["Jwt:Key"]!));
        var creds = new SigningCredentials(
            key, SecurityAlgorithms.HmacSha256);
        var claims = new[]
        {
            new Claim(JwtRegisteredClaimNames.Sub, user.Id.ToString()),
            new Claim(ClaimTypes.Role, user.Role)
        };
        var token = new JwtSecurityToken(
            config["Jwt:Issuer"], config["Jwt:Audience"],
            claims, expires: DateTime.UtcNow.AddMinutes(15),
            signingCredentials: creds);
        return new JwtSecurityTokenHandler().WriteToken(token);
    }
}

配置登录端点

登录端点会验证凭据,然后调用服务并将令牌返回给客户端。

app.MapPost("/login", (LoginDto dto, TokenService tokens) =>
{
    var user = Authenticate(dto.Username, dto.Password);
    if (user is null) return Results.Unauthorized();
    return Results.Ok(new { accessToken = tokens.CreateAccessToken(user) });
});

对称与非对称

HS256 使用同一个共享密钥进行签名和验证。RS256 使用私钥进行签名,并使用公钥进行验证。

非对称签名允许您发布公钥,使其他服务无需持有签名密钥即可验证令牌。

var creds = new SigningCredentials(
    new RsaSecurityKey(rsaPrivateKey),
    SecurityAlgorithms.RsaSha256);

注册服务

将令牌服务添加到依赖注入中,这样就可以将它注入端点和控制器。

builder.Services.AddScoped<TokenService>();

保持令牌精简且短时有效

签发令牌时有两项最佳实践:

  • 精简:只包含 API 所需的声明,因为令牌会随每个请求传输。
  • 短时有效:将访问令牌设置为 5 到 15 分钟,可以限制令牌泄露时造成的损害。
expires: DateTime.UtcNow.AddMinutes(15)

快速检查

确认您对令牌签发的学习成果。

回顾

您已经签发了带签名的 JWT:

  • SigningCredentials 将您的密钥与算法配对。
  • 构建一个 Claim 列表,然后使用颁发者、受众和过期时间创建 JwtSecurityToken。
  • JwtSecurityTokenHandler.WriteToken 会将其序列化为紧凑字符串。
  • 保持令牌精简且短时有效。

接下来:刷新令牌和过期策略。

常见问题解答

「签发令牌」课时是免费的吗?

是的 — 「签发令牌」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 C# Academy 课程的其余内容,请升级到 CoddyKit PRO。 C# Academy 课程共包含 4 节课。

「签发令牌」这节课中我会学到什么?

在登录时生成已签名的令牌。 你通过在浏览器中直接运行的动手代码来练习 C# Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 C# Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 C# Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「签发令牌」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 C# Academy 课中编写并运行代码吗?

能。每节 C# Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. JWT 结构与声明
  2. 配置 JWT Bearer 身份验证
  3. 签发令牌
  4. 刷新令牌与过期
← 返回 C# Academy