Xamarin登录场景下如何仅向指定权限用户下发ASP.NET Identity OAuth令牌
实现说明
可行性结论
完全可以实现,你无需修改OAuth令牌的核心机制,只需要在令牌颁发前的校验环节增加自定义字段的判断逻辑即可。
具体操作步骤
- 第一步:扩展
AspNetUser表字段
首先给你的Identity用户实体新增名为CanLoginXamarinApp的bool类型字段,执行EF迁移更新数据库结构。 - 第二步:新增授权校验逻辑
找到你项目中OAuth令牌颁发的处理逻辑:
如果你用的是OWIN OAuth授权中间件,直接修改GrantResourceOwnerCredentials方法,在账号密码校验通过后新增权限判断:
如果你用的是ASP.NET Core Identity,可以在登录接口、自定义public override async Task GrantResourceOwnerCredentials(OAuthGrantResourceOwnerCredentialsContext context) { var userManager = context.OwinContext.GetUserManager<ApplicationUserManager>(); ApplicationUser user = await userManager.FindAsync(context.UserName, context.Password); // 原有账号密码校验 if (user == null) { context.SetError("invalid_grant", "用户名或密码错误"); return; } // 新增Xamarin应用登录权限校验 if (!user.CanLoginXamarinApp) { context.SetError("access_denied", "当前用户无权限登录移动端应用"); return; } // 原有生成Claims、下发令牌的逻辑保持不变 // ... }IUserClaimsPrincipalFactory实现或者OAuth端点处理逻辑中加入上述判断,只要在令牌生成流程之前执行即可,不符合条件直接返回错误,不进入令牌生成环节。
可选优化
如果需要实现权限变更即时生效,可以选择:
- 将
CanLoginXamarinApp字段作为Claim存入生成的令牌中,API端校验时直接读取该Claim判断权限 - 在API的授权中间件中每次请求都实时查询该用户的
CanLoginXamarinApp状态,避免权限关闭后已有令牌仍可使用的问题
内容的提问来源于stack exchange,提问作者Videl
相关产品推荐
相关产品推荐

