Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
von Mike Wasson
Die Formularauthentifizierung verwendet ein HTML-Formular, um die Anmeldeinformationen des Benutzers an den Server zu senden. Es handelt sich nicht um einen Internetstandard. Die Formularauthentifizierung ist nur für Web-APIs geeignet, die von einer Webanwendung aufgerufen werden, damit der Benutzer mit dem HTML-Formular interagieren kann.
| Vorteile | Benachteiligungen |
|---|---|
|
|
Kurz gesagt funktioniert die Formularauthentifizierung in ASP.NET wie folgt:
- Der Client fordert eine Ressource an, die eine Authentifizierung erfordert.
- Wenn der Benutzer nicht authentifiziert ist, gibt der Server HTTP 302 (Gefunden) zurück und leitet zu einer Anmeldeseite um.
- Der Benutzer gibt Anmeldeinformationen ein und sendet das Formular.
- Der Server gibt einen weiteren HTTP 302 zurück, der an den ursprünglichen URI zurückleitet. Diese Antwort enthält ein Authentifizierungscookie.
- Der Client fordert die Ressource erneut an. Die Anforderung enthält das Authentifizierungscookies, sodass der Server die Anforderung gewährt.
Weitere Informationen finden Sie unter "Übersicht über die Formularauthentifizierung".
Verwenden der Formularauthentifizierung mit Web-API
Um eine Anwendung zu erstellen, die die Formularauthentifizierung verwendet, wählen Sie die Vorlage "Internetanwendung" im MVC 4-Projekt-Assistenten aus. Diese Vorlage erstellt MVC-Controller für die Kontoverwaltung. Sie können auch die Vorlage "Einzelseitenanwendung" verwenden, die im ASP.NET Fall 2012 Update verfügbar ist.
In Ihren Web-API-Controllern können Sie den Zugriff mithilfe des [Authorize] Attributs einschränken, wie unter Verwendung des [Authorize]-Attributs beschrieben.
Bei der Forms-Authentifizierung wird ein Sitzungscookie zum Authentifizieren von Anforderungen verwendet. Browser senden automatisch alle relevanten Cookies an die Zielwebsite. Dieses Feature macht die Formularauthentifizierung potenziell anfällig für Websiteanforderungsfälschungsangriffe (CSRF) siehe Verhindern von Cross-Site Request Forgery (CSRF)-Angriffen.
Die Formularauthentifizierung verschlüsselt die Anmeldeinformationen des Benutzers nicht. Daher ist die Formularauthentifizierung nur sicher, wenn sie mit SSL verwendet wird. Siehe Arbeiten mit SSL in der Web-API.