前言

  identity server4基于oauth2.0协议的一套用于身份认证和授权的框架。oauth2.0协议是一个委托协议,通过这个协议,我们可以让某个客户端顶着一个有资源访问权限的身份去访问那些被保护的资源。授权的流程简单概括起来,客户端应用需要先去请求identity server4,如果identity server4觉得你的身份符合就会给你一个access token,之后这些客户端再带着这个access token去访问受保护的资源(例如说一个asp.net core webapi),就能够得到想要的response了。下面两张是来自官方的示意图。

    

  原理概括起来是这样,但是由于存在着多种多样的客户端程序(asp.net core mvc,wpf,angular等),需要针对不同的类型选择不同的授权方式(grant types, 也常称flows或者protocol flows)来完成授权,接下来我们从易到难的依次学习不同的授权流程,以下篇幅是基于.net core 3.1与identityserver4 v3.1.0.0版本开发。

准备工作

  • 为本地安装identity server4框架的模板在cmd中执行“dotnet new -i identityserver4.templates”安装identity server4的应用模板。执行完之后可调用“dotnet new –help”看到我们的vs多出6个模板,如下图
  • 接着我们需要选择一种模板来创建项目,简单起见,我们先选择了in-memory stores and test user这个方式,因为这个从名字看就知道是提供给学习者入门用的,算是简单的一种了,接着cd到一个存放项目的路径下后,接着执行: dotnet new is4inmem –name is4test1,这样就能创建一个identity server4的项目了,这就是template的便捷。
  • 接下来补充一点理论上的东西,我们前面提到根据不同的情况,我们会选择不同的授权方法,在oauth2.0上授权类型分为下图(官网上的图)这几种,今天我们从 “client credentials 客户端凭证”的授权方式入手,先从这个开始学习也是因为这是最简单的一种方式,这种方式常用于没有具体用户(人)的情况下,用官文的话说就是machine to machine communication。
  • 简单的概述下client credentials flow。在client credentials flow下,往往是一个程序或者是服务器直接与授权服务器进行授权申请,而申请只需要提供clientid和client secret去授权服务器的token终结点,如果认证通过,授权服务器则会返回“access token”这个令牌给客户端程序,客户端程序随后存下这个令牌,再去访问授权服务器保护的资源时,只要携带这个令牌,则可以访问到需要访问的资源了。接下来我们再从代码中边做实验边学习。

配置identity server4

  首先我们打开identity server4项目,就是刚刚利用模板创建的项目“is4test1”,由于我们选择的模板是将身份认证的数据存在内存中的,在startup.cs中,可以看到在configureservices方法中利用静态类进行了必要数据的填充。

1 builder.addinmemoryidentityresources(config.ids); 
2 builder.addinmemoryapiresources(config.apis); 
3 builder.addinmemoryclients(config.clients);

  从config类导航进去可以看到相关的信息,在client credentials授权方式下,我们需要在授权服务器上定义两样东西

  1.  api资源,可以看成我们需要保护资源的门牌号吧。

    1 public static ienumerable<apiresource> apis =>
    2     new apiresource[]
    3     {
    4         new apiresource("api1", "webapi #1"),
    5         new apiresource("api2", "mvc #2"),
    6     };
  2. client客户端,这里并非是定义我们的客户端程序,看成客户端程序访问授权服务器时,用以身份验证的client,其中包括为几个属性赋值

     1 public static ienumerable<client> clients =>
     2     new client[]
     3     {
     4         new client
     5         {
     6             clientid = "client1",   //看成“申请授权的客户端程序”的账号
     7             clientname = "client credentials client",    //看成只是对这个client的描述信息
     8             allowedgranttypes = granttypes.clientcredentials,   //枚举类型,指明我们的授权方式是:client credentials
     9             clientsecrets = { new secret("511536ef-f270-4058-80ca-1c89c192f69a".sha256()) },    //可以看成“申请授权的客户端程序”的密码
    10             allowedscopes = { "api1" }     //这个客户端可以访问“api1”这个门牌号里对应的资源
    11         }
    12     };

  接着,需要在startup的configureservice中添加对identityserver4的服务注册

 1 //在这里注册identity server4
 2 var builder = services.addidentityserver(options =>
 3 {
 4     options.events.raiseerrorevents = true;
 5     options.events.raiseinformationevents = true;
 6     options.events.raisefailureevents = true;
 7     options.events.raisesuccessevents = true;
 8 });
 9 
10 // 将数据保存在内存中
11 builder.addinmemoryidentityresources(config.ids);    //用户的身份信息,也是受保护资源的一部分(identity data)
12                                                      //由于当前使用client credentials方式没有具体的用户,所以这部分资源暂时用不上
13 builder.addinmemoryapiresources(config.apis);        //受保护的资源(apis)
14 builder.addinmemoryclients(config.clients);          //授权的用户模式
15 builder.addtestusers(testusers.users);               //增加了测试用户

  到此,可以使用client credential的授权服务器就已经配置完毕了。接下来直接运行就会跳转到5000端口的默认页面(如果没有改配置中的端口的话默认是5000),这个时候访问“”或者点击页面上的“discovery document”链接便可跳转到identity server4的“发现文档(discovery doc)”可以看到授权服务器的很多终结点(endpoint)信息和描述信息,这些终结点是后面客户端程序访问授权服务器需要用到的。如下图可见。

 

创建要添加保护的api资源

  当identity server4运行起来后就可以创建一个我们想保护的api资源。我们创建一个asp.net core webapi项目,配置端口为5001(自便,不要和授权服务器的5000端口冲突就好),随后创建一个controller命名为“identitycontroller”。

 1 namespace api1.controllers
 2 {
 3     [route("identity")]
 4     [authorize]
 5     public class identitycontroller : controllerbase
 6     {
 7         [httpget]
 8         public iactionresult get()
 9         {
10             return new jsonresult(from c in user.claims select new { c.type, c.value });
11         }
12     }
13 }

  接着来到startup中来注册服务和配置中间件,在这之前我们需要通过nuget添加一个“microsoft.aspnetcore.authentication.jwtbearer”的引用,jwt就是json web token的缩写,是一种流行的跨域认证解决方案。而bearer是oauth中的一种认证类型。

 1 public class startup
 2 {
 3     public void configureservices(iservicecollection services)
 4     {
 5         services.addcontrollers();
 6         services.addauthentication("bearer")
 7             .addjwtbearer("bearer", options =>
 8             {
 9                 options.authority = "http://localhost:5000";  //这里指定授权服务器的地址
10                 options.requirehttpsmetadata = false;       //暂时先不用https
11                 options.audience = "api1";                  //关联到授权服务器上的api资源,住进“api1”这个门牌号里
12             });
13     }
14 
15     public void configure(iapplicationbuilder app)
16     {
17         app.userouting();
18         app.useauthentication();    //添加身份认证的中间件
19         app.useauthorization();     //添加授权中间件,是我们api的终结点被访问时需要经过授权,从而拒绝匿名访问
20         app.useendpoints(endpoints =>
21         {
22             endpoints.mapcontrollers()
23                 .requireauthorization();
24             //在这里配置requireauthorization()的话整个网站应用都会要进行授权验证,
25             //我们也可通过在controller上应用[authorize]特性来达到同样的效果
26         });
27     }
28 
29 }

创建客户端来访问受保护的api

  新建一个console控制台应用程序,并通过nuget添加“identitymodel”引用。随后我们便可以像下面一样进行实验。

 1 static async task main(string[] args)
 2 {
 3     //**********【step1】 获取identity server4的终结点信息**************
 4     var client = new httpclient();
 5     var disco = await client.getdiscoverydocumentasync(); //调用这个方法获取identity server4的信息
 6     if (disco.iserror)
 7     {
 8         console.writeline(disco.error);
 9     }
10 
11     //**********【step2】 请求access token**********
12     var tokenreponse = await client.requestclientcredentialstokenasync(new clientcredentialstokenrequest()
13     {
14         address = disco.tokenendpoint,
15         clientid = "client1",      //类比成这个客户端应用的账户
16         clientsecret = "511536ef-f270-4058-80ca-1c89c192f69a",  //类比成这个客户端应用的密码
17         scope = "api1"             //指定授权范围
18     });
19     if (tokenreponse.iserror)
20     {
21         console.writeline(tokenreponse.error);
22     }
23 
24     //**********【step3】 如果上面正常运行下来,就获得了access token了,那么接下来要使用access token来访问我们受保护的资源
25     var apiclient = new httpclient();
26     apiclient.setbearertoken(tokenreponse.accesstoken); //将获得的access token放到header中再去请求资源
27     var response = await client.getasync("http://localhost:5001/identity");  //访问受保护资源
28     if (!response.issuccessstatuscode)    //如果访问失败
29     {
30         console.writeline(response.statuscode);
31     }
32     else   //访问成功,将结果输出到控制台
33     {
34         var content = await response.content.readasstringasync();
35         console.writeline(jarray.parse(content));
36     }
37     console.readline(); 
38 }

  启动api程序和console程序,运行起来后我们可以在控制台上看到从api上获取到的信息,你也可以直接在浏览器中去直接请求api的identity资源,应该会得到一个401的错误消息代表用户没有权限。

  接着我们用抓包工具来验证一下,我们抓取在访问资源时的请求,在请求的header中看到确实存在access token。

  现在我们再回过头来整理一遍client credentials的认证流程,我绘制了下面的一个简图

  

参考资料:

官文:

杨旭大佬:

大佬的视频教程: