ASP.NET Core 中的授权简介

授权是指判断用户可执行的操作的过程。 例如,允许管理用户创建文档库和添加、编辑以及删除文档。 使用库的非管理员用户仅有权读取文档。

授权与身份验证分开进行并且有所不同。 但是,授权依赖于身份验证机制。 身份验证是验证用户的标识的过程,这可能会导致为用户创建一个或多个标识对象。

配置身份验证不会自动限制对终结点的访问。 若要在服务器端应用中 默认要求经过身份验证的用户 ,请配置回退授权策略。 有关授权元数据如何选择命名、默认和回退策略的信息,请参阅 ASP.NET Core中基于策略的授权。

有关 ASP.NET Core 中的身份验证的详细信息,请参阅 ASP.NET Core 身份验证概述。

授权类型

ASP.NET Core 授权提供了简单的声明式 role 模型和丰富的基于 policy 的模型。 授权在需求中表达,而处理程序根据需求评估用户的声明。 命令性检查可以基于简单策略或策略来评估用户尝试访问的资源的用户标识和属性。

Namespaces

授权组件(包括 [Authorize] 属性 和 [AllowAnonymous] 属性)在命名空间中 Microsoft.AspNetCore.Authorization 定义。

有关详细信息,请参阅 ASP.NET Core 中的简单授权。

其他资源