ASP.NET Core应用默认URL "/" 自动触发OIDC认证的原因排查
你的问题核心在于根路径/和显式路径/home/index的路由匹配逻辑差异,结合Microsoft.Identity.Web的默认行为,最可能的原因是:
你的项目大概率是基于ASP.NET Core Web App模板创建的,默认包含Razor Pages支持。当访问根路径/时,ASP.NET Core的路由系统会优先匹配Razor Pages的Index.cshtml页面;而Microsoft.Identity.Web在默认配置下,会添加全局回退授权策略(要求所有未明确配置匿名访问的请求必须认证),由于该Razor页面未添加[AllowAnonymous]特性,因此触发Azure AD登录重定向。
而显式访问/home/index时,请求会精准匹配到MVC控制器的Home/Index动作,由于你已给HomeController添加了[AllowAnonymous]特性,会覆盖全局授权策略,因此无需认证即可访问。
根据你的需求,可选择以下任意一种方案解决:
1. 给Razor Pages首页添加匿名访问权限
找到项目中Pages/Index.cshtml.cs文件(如果是纯Razor页面,可直接在cshtml头部添加特性),添加[AllowAnonymous]:
using Microsoft.AspNetCore.Authorization; using Microsoft.AspNetCore.Mvc.RazorPages; namespace YourProjectNamespace.Pages; [AllowAnonymous] public class IndexModel : PageModel { public void OnGet() { } }
2. 调整路由优先级(优先匹配MVC控制器)
如果不需要Razor Pages功能,直接移除Program.cs中的app.MapRazorPages();代码;如果需要保留Razor Pages,将MVC控制器路由配置放在MapRazorPages之前,确保根路径优先匹配MVC的Home/Index:
// 先配置MVC控制器路由 app.MapControllerRoute( name: "default", pattern: "{controller=Home}/{action=Index}/{id?}"); // 再配置Razor Pages路由 app.MapRazorPages();
3. 关闭全局回退授权策略(不推荐)
如果希望所有请求默认匿名,仅对特定路径添加认证要求,可以覆盖Microsoft.Identity.Web的默认全局授权策略:
services.AddAuthentication(OpenIdConnectDefaults.AuthenticationScheme) .AddMicrosoftIdentityWebApp(options => { configuration.Bind("AzureAd", options); }); // 移除全局默认的认证要求 services.AddAuthorization(options => { options.FallbackPolicy = null; });
内容的提问来源于stack exchange,提问作者Mike_RS

