ServiceStack集成Windows身份验证:IdClaimTypes用name而非nameidentifier的原因
问题原因分析
Windows AuthProvider的默认声明集合限制
Windows身份认证(Negotiate/NTLM)返回的Claims集合里,默认并不包含nameidentifier这个声明类型。它的核心用户标识类声明通常是name(对应用户的Windows登录名),或者sid(用户的安全标识符,是Windows系统内的唯一标识)。NetCoreIdentityAuthProvider的声明依赖
ASP.NET Core Identity框架本身默认使用nameidentifier作为用户唯一ID的声明类型,所以NetCoreIdentityAuthProvider会自然携带这个声明。但当你把ServiceStack的IdClaimTypes指定为仅nameidentifier时,Windows Auth流程完成后,ClaimsPrincipal里找不到这个声明,就会触发“声明不存在”的错误。兼容思路
如果需要同时支持两种认证方式,可以把IdClaimTypes设置为包含多种可能的声明类型,比如:IdClaimTypes = new[] { "nameidentifier", "name", "sid" }这样ServiceStack会依次查找这些声明,不管是Identity还是Windows Auth返回的标识都能匹配上。也可以通过自定义Claims转换,在Windows Auth后把
sid映射为nameidentifier声明,统一两种认证的标识类型。
内容的提问来源于stack exchange,提问作者w4rcT
相关产品推荐
相关产品推荐

