- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我对目前的工作非常陌生。我可能解释得不好,但就我所理解的而言,我想把我的理解也表达出来。
我正在使用基于 Owin token 的 Web api 身份验证,对于登录,我调用返回访问 token 的 token 方法。我想知道如何保护我们的 Web api 的安全,以便在没有访问 token 的情况下,它不应允许调用 Web api 方法。我正在使用 Angular JS 资源,我相信我们需要在 AngularJS 服务部分中定义 header ,但是我不知道在哪里以及如何准确地定义 header ,任何人都可以帮助我。
示例:-
这是我用 angularjs 编写的服务,
sghServices.factory('GlobalSettingsService', function ($resource) {
return $resource("../Api/eClaim/SecondGlobalSettings",
{},
{
post: {
method: 'POST', isArray: false,
headers: { 'Content-Type': 'application/json' }
},
update: {
method: 'PUT'
}
});
});
这是Web api方法
[Authorize]
[Route("~/Api/eClaim/GlobalSettings")]
[HttpGet]
public ReportAndeCliam GetGlobalSettings()
{
//Code Wriiten here
}
到目前为止,我可以在没有访问 token 的情况下访问 Web api,我想以这样的方式进行设计:如果 token 不可用,则不应允许使用 [授权] Web api 方法。
提前致谢:)
最佳答案
在 api 中创建过滤器类,如下所示。
public class AuthorizeAPIAttribute : AuthorizationFilterAttribute
{
/// <summary>
/// Calls when a process requests authorization.
/// </summary>
/// <param name="actionContext">The action context, which encapsulates information for using <see cref="T:S:System.Web.Http.Filters.AuthorizationFilterAttribute" />.</param>
public override void OnAuthorization(System.Web.Http.Controllers.HttpActionContext actionContext)
{
if (!ConfigItems.APISecurityEnable)
{
return;
}
var headers = actionContext.Request.Headers;
var security = headers.Any(x => x.Key == "Security");
if (security)
{
var value = headers.FirstOrDefault(x => x.Key == "Security").Value.FirstOrDefault();
if (value != null)
{
string token = value;
if (token == ConfigItems.APIToken)
{
return;
}
}
}
actionContext.Response = new HttpResponseMessage(System.Net.HttpStatusCode.Unauthorized);
actionContext.Response.Content = new StringContent("Security Failed", Encoding.UTF8, "application/json");
base.OnAuthorization(actionContext);
}
}
ConfigItems 类
/// <summary>
/// ConfigItems class
/// </summary>
public class ConfigItems
{
/// <summary>
/// Gets a value indicating whether API Security Enable
/// </summary>
public static bool APISecurityEnable
{
get
{
if (Convert.ToBoolean(WebConfigurationManager.AppSettings["APISecurityEnable"]))
{
return true;
}
else
{
return false;
}
}
}
/// <summary>
/// Gets a value APIToken
/// </summary>
public static string APIToken
{
get
{
return WebConfigurationManager.AppSettings["APIToken"];
}
}
}
你可以像这样在 Controller 中使用它。
[AuthorizeAPIAttribute]
public class MainController : ApiController
{
}
现在,当您从 angular.service 传递安全 key 时,该服务将 checkin 上述过滤器。
angular.module('userApp').factory('httpRequestInterceptor', function () {
return {
request: function (config) {
config.headers['Security'] = "Key";
return config;
}
};
});
angular.module('userApp', ['ngAnimate', 'ngRoute', 'angular.filter']).config(['$httpProvider', function ($httpProvider) {
$httpProvider.interceptors.push('httpRequestInterceptor');
}]);
如上所述,您可以在项目中全局设置安全 key 。
关于angularjs - 如何在 Angular 资源中设置owin token 身份验证 header ,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/37914573/
我正在构建一个 MVC 5 应用程序。我需要根据 AD 和 sql 数据库或 Web 服务对人员进行身份验证。 要求是如果一个人登录到公司网络或通过 VPN 连接,我必须在不要求凭据的情况下登录它们。
有没有办法从 WindowsAzureActiveDirectoryBearerAuthenticationOptions 等扩展中调试 OWIN 中间件,并确切了解请求被拒绝的原因(例如,没有 to
我们对 Nancy/Owin 托管的 api 有一种奇怪的体验 - 当 URL 查询字符串超过 255 个字符时,Nancy 返回 400 Bad Request。 知道如何解决这个问题吗? 最佳答案
正确的处理方式是什么Content-Length在 Owin 中间件中编写正文内容时? 目前我们正在使用 context.Response.Write(data); // data is a stri
我目前正在构建一个包含多个 OWIN 中间件的库。这些中间件应该按照一定的顺序执行。在 OWIN 的第一个版本中,有 IAppBuilder界面。然而IAppBuilder不再是 OWIN 的一部分,
我们的 Mvc/WebAPI 解决方案目前有四个我们已在 ADFS3 中注册的可信身份提供者。我们的用户可以通过直接链接使用这些身份提供者中的每一个,有效地解决 ADFS 可能创建的任何家庭领域 co
实际上我知道有关于 KATANA 好处的主题和问题,我知道它们,但我的问题是 Katana 在业务方面可以为我做什么?比如为什么我应该使用 WEB API 作为一个单独的模块(中间件)?它可以与哪个中
IOwinContext 中似乎没有 HTTP Referrer,我需要捕获它。获取该特定变量的正确方法是什么? IOwinContext 有几个 Typed PEM,但我没有特别看到 referer
我正在开发一个使用 Katana 公开自托管 WebAPI 服务的应用程序。我想以类似于 IIS 允许单个网站下的多个应用程序的方式来管理内容。 例如,我可能有三个包含 web api 内容的文件夹:
从 asp.net 6 开始,将没有名为 global.asax 的文件,但 global.asax 有许多事件,例如 · Application_Init · 申请_开始 · Session_Sta
我从 http://blogs.msdn.com/b/webdev/archive/2013/11/22/debugging-owin-app-or-framework.aspx 得到了演示代码,它显
我正在使用 Facebook Owin 身份验证并或多或少地遵循 Microsoft 示例。我或多或少地关注第一次用户登录,一切正常。但如果他们退出并重试,似乎之前的 .AspNet.Correlat
我已经阅读了很多关于此的帖子,但仍然无法使其正常工作。我正在使用 Visual Studio 2013。我创建了一个新的 MVC 5 项目,并认为使用新的 facebook 登录集成会很酷。它在我的
在使用 OWIN 请求管道创建 ApplicationUserManager 时,我在使用依赖注入(inject)创建自定义 UserStore 时遇到问题。 背景 我正在尝试将 Web 应用程序中的
我试图了解 Microsoft.Owin.Security.ActiveDirectory 的用途,但似乎找不到任何文档、测试,甚至 much以文章的方式。 这个包的实际用途是什么?我试图使用它来创建
如果我使用 OwinMiddleware 和 IOwinContext 等 Microsoft.Owin 类型构建 OWIN 中间件,我的中间件是否可以与非 Microsoft Owin 主机/服务器
我在 IIS 7.5 中部署了一个 Owin 中间件身份验证项目作为 Web 应用程序但问题是 Startup.cs 没有被调用。 [assembly: OwinStartup(typeof(Auth
据我所知Microsoft.Owin.Host.SystemWeb允许我在 IIS 上运行 OWIN 应用程序,但今天我发现了另一个名为 Microsoft.Owin.Host.IIS 的包(据我从其
有谁知道将 Owin Asp.Net Identity Cookie 身份验证(本地数据库)与 Owin OpenId 身份验证(云)混合的一个很好的例子?然后用户可以选择通过创建新用户和密码(存
我将 MVC 5 与 OWIN 身份验证一起使用。 这是我的 StartUp.cs 的代码。 public void ConfigureAuth(IAppBuilder app) {
我是一名优秀的程序员,十分优秀!