Ответ 1
Когда дело доходит до обеспечения API, у вас есть два основных подхода
- Пешеходный подход. Это традиционный способ, когда вы используете стандартную форму для аутентификации пользователя, а затем устанавливаете cookie проверки подлинности формы. Все неавторизованные запросы заходят на страницу входа в систему. Если ваш API всегда поддерживается интерфейсом пользовательского интерфейса, войдите в этот метод с работой.
- Во-вторых, используется токен авторизации в заголовке запроса. После аутентификации пользователя он получает токен аутентификации, который он должен подключить к каждому последующему запросу в заголовке Authorize HTTP. Подробнее об этом читайте здесь. Индивидуальные учетные записи в ASP.NET Web API. Преимущество здесь в том, что вы можете открыть свой API, не требуя учетной записи.
Но помните, что при использовании второго подхода токен аутентификации должен храниться на стороне клиента, так как все последующие запросы требуют этого токена. Посмотрите на это сообщение в блоге Cookies vs Tokens. Получение права на использование с Angular.JS, чтобы понять, как работать с токеном.
Надеюсь, поможет.