You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ASP.NET Core Web API是否逐请求验证身份认证令牌?

答案

ASP.NET Core Web API 会对每个请求携带的身份令牌执行验证,但默认配置下不会逐请求调用微软验证端点,你担心的性能影响基本不会出现。

  • 你使用的AddMicrosoftIdentityWebApiAuthentication是微软封装的Azure AD v2.0 Web API认证组件,底层基于JWT Bearer认证实现,核心验证逻辑全部在服务本地完成,没有逐请求的网络开销。
  • 默认的本地验证流程包含这些步骤,全程不需要请求微软端点:
    • 校验令牌签名合法性:服务启动时会从微软身份平台拉取一次公钥并做内存缓存,仅当缓存过期、公钥滚动更新时才会重新拉取,不会每个请求触发网络请求。
    • 校验令牌的签发方、受众、有效期、是否被篡改等基础合法性规则,全部通过本地加密计算完成。
    • 你全局配置的RequireAuthenticatedUser()、RequireClaim("email")授权规则,是在令牌解析校验通过后,直接检查令牌内携带的声明内容,同样是本地逻辑。
  • 只有你显式开启了特殊校验逻辑时才会触发远程调用:比如手动开启令牌撤销实时校验、或者使用引用令牌(而非默认的自包含JWT令牌)的场景,默认配置不会走这类远程校验流程。

实际生产环境中,单请求的令牌本地验证耗时基本在亚毫秒级,几乎不会对接口性能造成可感知的影响,完全可以放心使用。

内容的提问来源于stack exchange,提问作者One Developer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.27 18:12:58