OAS3を備えたSwashbuckleSwaggerUI南京錠[複製]

Nov 25 2020

SwashbucklesのSwagger世代(.netv5およびSwashbuckle.AspNetCorev5.6.3)で文書化されたASP.Net Core Rest WebAPIがあります。OAS3をサポートするSwaggerドキュメントとUIを生成します。

また、私のAPIはJWTベアラートークンを使用しています。そこで、このコードをSwagger構成に追加しました。

options.AddSecurityDefinition("Bearer", new OpenApiSecurityScheme()
{
    In = ParameterLocation.Header,
    Name = "Authorization",
    Type = SecuritySchemeType.ApiKey,
    Description = "Put `bearer` keyword in front of token"
});

options.AddSecurityRequirement(new OpenApiSecurityRequirement()
{
    {
        new OpenApiSecurityScheme()
        {
            Reference = new OpenApiReference()
            {
                Id = "Bearer",
                Type = ReferenceType.SecurityScheme
            }
        },
        Array.Empty<string>()
    }
});

そして予想通り、SwaggerUIに認証機能が追加されました。

しかし、すべてのHTTPリクエストの横にいくつかの南京錠があることにも気づきました。それらは認証前にロック解除されます:

そして承認後、彼らはロックします:

承認が必要かどうかを通知するためにこれらの南京錠を取得するにはどうすればよいですか(同じ南京錠がどこかでこれを行っているのを見たことがあり、この種のことを行うのは非常に自然なようです)。

すでにそのようなことを試みましたが、機能しませんでした(リクエストヘッダーにjwtトークンが含まれなくなりました):

options.OperationFilter<SecurityRequirementsOperationFilter>();

問題は、SwaggerがOAS3を使用しSecurityRequirementsOperationFilterており、OAS2に依存していることであることがわかりました。代替手段を探してみましたが、OAS3に類似したツールがないようです。

私は何をすべきか?この機能を忘れるべきですか?しかし、それがこれらのロックの唯一の目的のように見えます。この機能を使用してOAS3を使用する方法はありますか(OAS3のサポートが本当に必要かどうかもわかりません)。

回答

catman0745 Nov 25 2020 at 13:38

いくつかの調査の後、私はここで答えを見つけました: https://stackoverflow.com/a/61365691/13851956。

したがって、コードは次のとおりです。

options.AddSecurityDefinition("Bearer", new OpenApiSecurityScheme()
{
    Description = "No need to put the `bearer` keyword in front of token",
    Type = SecuritySchemeType.Http,
    Scheme = "bearer",
    BearerFormat = "JWT"
});
options.OperationFilter<AuthorizationOperationFilter>();
public class AuthorizationOperationFilter : IOperationFilter
{
    public void Apply(OpenApiOperation operation, OperationFilterContext context)
    {
        var actionMetadata = context.ApiDescription.ActionDescriptor.EndpointMetadata;
        var isAuthorized = actionMetadata.Any(metadataItem => metadataItem is AuthorizeAttribute);
        var allowAnonymous = actionMetadata.Any(metadataItem => metadataItem is AllowAnonymousAttribute);
        if (!isAuthorized || allowAnonymous)
        {
            return;
        }
        
        operation.Parameters ??= new List<OpenApiParameter>();
        operation.Security = new List<OpenApiSecurityRequirement>
        {
            new OpenApiSecurityRequirement
            {
                {
                    new OpenApiSecurityScheme
                    {
                        Reference = new OpenApiReference
                        {
                            Id = "Bearer",
                            Type = ReferenceType.SecurityScheme
                        }
                    },
                    Array.Empty<string>()
                }
            }
        };
    }
}

その結果、南京錠は、[承認]でマークされ、[AllowAnonymous]属性でマークされていないアクションの横にのみ表示されます。