ASP.NET Core Web Api實作JWT驗證筆記
ASP.NET Core Web Api實作JWT驗證筆記
ASP.NET Core Web Api實作JWT驗證筆記此為紀錄筆者實作JWT驗證過程筆記。 專案使用.Net 5,並使用.Net Core CLI進行建置 使用Visual Code作為開發工具
有關.Net Core CLI 可參考 https://docs.microsoft.com/zh-tw/dotnet/core/tools/
GitHub https://github.com/s123600g/jyu.lab.jwt
環境建置
下載.Net Core SDK選擇.Net 5版本並安裝 https://dotnet.microsoft.com/download
透過下方指令確認是否安裝無誤,正常會出現版本號
dotnet --version專案建置
建立方案檔(sln)
dotnet new sln -n jyu.lab.jwt
-n為方案檔名稱
建立.gitignore
.gitignore這裡可以視需要再做
建立WebApi專案
-n為設置專案名稱
透過下方指令將專案加入至方案內
設置信任ASP.NET Core HTTPS 開發憑證
可以參考 https://docs.microsoft.com/zh-tw/aspnet/core/security/enforcing-ssl?view=aspnetcore-5.0&tabs=visual-studio#trust-the-aspnet-core-https-development-certificate-on-windows-and-macos
建立好了之後,請在終端機透過cd指令進入專案目錄內,下方步驟需要再專案目錄內進行。
安裝Nuget套件
Microsoft.AspNetCore.Authentication.JwtBearerhttps://www.nuget.org/packages/Microsoft.AspNetCore.Authentication.JwtBearer
NLoghttps://www.nuget.org/packages/NLog/
NLog.Web.AspNetCorehttps://www.nuget.org/packages/NLog.Web.AspNetCore/4.13.0-readme-preview
配置NLog
關於配置可以參考Getting started with ASP.NET Core 5 https://github.com/NLog/NLog/wiki/Getting-started-with-ASP.NET-Core-5
在配置之前要先完成安裝必要的Nuget套件,在上方步驟有安裝指令。
在專案目錄內建立一個nlog.config檔案,並在方案檔加入必要設置,請透過Visual Code進行操作。
開啟Lab_JWT.csproj在裡面加入下方配置
這裡用意是在建置/發佈階段時,指定將
nlog.config複製一份到bin/底下對應的各階段目錄內去。 如果沒設置的話在執行的時候NLog不會正常運作起來。 複製條件為Always代表無論有沒有更動內容都複製更新。
將以下內容複製到nlog.config
在專案啟動時會在專案目錄下自動建置
Log/,裡面會放置NLog產生的紀錄檔案 通常會看的是在coreown/與web/底下的紀錄檔 關於配置內容設定可以參考 https://github.com/NLog/NLog/wiki/Configuration-file
註冊NLog為Log提供者
開啟專案內Program.cs,並引入以下套件
在Main區塊將原始內容更改為以下
在第一行為最重要,他會載入
nlog.config依據裡面的內容進行配置NLog。 可以看到原始只有一行CreateHostBuilder(args).Build().Run();,經過配置NLog變成包覆在try-catch-finally裡面結構。 確保app啟動過程中如果發生意外而導致啟動失敗,可以啟動失敗錯誤紀錄,前提是NLog有先被正常載入。 在finally區塊內NLog.LogManager.Shutdown();是為了當app被關掉後,讓NLog程序正常關閉。
在CreateHostBuilder區塊將原始內容更改為以下
這裡透過
ConfigureLogging來進行app預設Log提供者解除,並設定要輸出的最低Log層級。 最後透過UseNLog()來注入NLog服務成為app預設Log提供者。
JWT服務
實作一個專門處理JWT處理的服務,並透過DI(Dependency Injection)注入方式供app使用。
使用擴充方法來註冊服務群組 https://docs.microsoft.com/zh-tw/aspnet/core/fundamentals/dependency-injection?view=aspnetcore-5.0#register-groups-of-services-with-extension-methods
建立JWTCliam.cs,並放置在專案Models/
放置聲明資訊(Claim)內容各項預設參數內容Data Model。 在api接收到請求後,內部處理會先封裝好聲明資訊內容,再呼叫JWT處理服務內功能時會帶此Data Model。 有關於聲明資訊(Claim)可以參考 https://auth0.com/docs/tokens/json-web-tokens/json-web-token-claims#reserved-claims
建立JWTConfig.cs,並放置在專案Models/
放置有關Token相關設定項目內容Data Model。 這裡設定項目跟Token本身有關,會跟
appsettings.json內JWTConfig配置相對應 在api接收到請求後,內部處理會先封裝Token本身設定內容,再呼叫JWT處理服務內功能時會帶此Data Model。
建立JWTServices.cs,並放置在專案Services/
在此服務架構中 透過介面(JWTBase)去定義有什麼功能和需要帶什麼參數,作為一個Service Base。 介面功能定義好後,將此Service Base去實作出來,完成介面定義功能內處理邏輯。
註冊服務與設置驗證方法
註冊服務
在Startup.cs內ConfigureServices進行配置
透過相依性注入(Dependency Injection) 泛型結構<介面,實作類別> 可以參考使用擴充方法來註冊服務群組 https://docs.microsoft.com/zh-tw/aspnet/core/fundamentals/dependency-injection?view=aspnetcore-5.0#register-groups-of-services-with-extension-methods 關於注入的服務留存期可參考,在這是使用
單一https://docs.microsoft.com/zh-tw/dotnet/core/extensions/dependency-injection#service-lifetimes
設置驗證
在Startup.cs內進行配置,在以下兩個區塊進行
ConfigureServices
引入套件
在這裡驗證邏輯流程如下
設置驗證方式
這裡作用為告訴app驗證方式為JWT Token驗證 有關驗證可以參考 https://docs.microsoft.com/zh-tw/aspnet/core/security/authentication/?view=aspnetcore-5.0
驗證項目設置
接續在
services.AddAuthentication()後面,透過.來進行串接。 這裡主要用來設置Token驗證的項目設定。
Configure
加入驗證
加入授權
需要注意的是,這個要包在
app.UseRouting()跟app.UseEndpoints中間 否則會再請求進來時,發生錯誤產生。 這個會跟Action上方Tag[Authorize]與[AllowAnonymous]有關
服務功能
產生JWT Token
GetJWT() 用來產生取得JWT Token字串。
功能所需要的參數
secretKey、issuer、expireMinutes都會跟appsettings.json內JWTConfig配置相對應。jWTCliam在呼叫此功能上一端會將聲明資訊內容透過JWTCliamData Model封裝,並帶入給此功能參數。
最後會回傳一組Token字串,這組字串內容是經過加密後的字串。
測試
透過Controllers/LoginController.cs Api進行測試
模擬登入取得Token
對應Action --> SignIn()
關於User資訊聲明(Cliam)產生,會在此自動做一個簡單內容,使用上方JWTCliam進行資訊內容封裝Data Model,在呼叫JWT處理服務內產生JWT Token功能時,會將此封裝好Data Model帶入參數給予。
最後會回傳一組JSON
JwtToken--> 產生的JWT Token 字串。Status--> 請求處理結果是否正常狀態,型態為一個布林值。Msg--> 如果有錯誤發生,這裡會放置錯誤訊息。

模擬呼叫需驗證Token Api
對應Action --> GetTokenInfo()
模擬一個發送請求途中,在Header內帶有驗證Token,格式如下
Bearer跟Token之間記得要加上一個空白符號隔開
這支Api只是單純模擬需要帶有Token驗證Htpp請求,根據在Starup.cs內設置的驗證配置來進行,最後會簡單的分析讀取Token發行者(Issuer)資訊。
最後會回傳一組JSON
JwtToken--> 因為不是請求登入取得Token,所以這裡會是字串空值。Status--> 請求處理結果是否正常狀態,型態為一個布林值。Msg--> 如果有錯誤發生,這裡會放置錯誤訊息,反之則會是Token發行者(Issuer)資訊。

參考連結
https://blog.miniasp.com/post/2019/12/16/How-to-use-JWT-token-based-auth-in-aspnet-core-31
https://blog.poychang.net/authenticating-jwt-tokens-in-asp-net-core-webapi/
https://mgleon08.github.io/blog/2018/07/16/jwt/
https://medium.com/麥克的半路出家筆記/筆記-透過-jwt-實作驗證機制-2e64d72594f8
https://auth0.com/docs/tokens/json-web-tokens/json-web-token-claims#custom-claims
Last updated