BuildingBlocks.Jwt, Keycloak token’larının dışında uygulamanın kendi ürettiği iki ayrı JWT şemasını yönetir: uzun ömürlü Backoffice oturum token’ı ve kısa ömürlü OTPChallenge token’ı. Tek AddJwt(...) çağrısı iki JwtBearer şeması kurar; JwtTokenValidator token doğrulama/claim okuma sağlar.
Token sarmalayıcılar
JwtTokenValidator
Simetrik (SymmetricSecurityKey, HMAC) veya OIDC (OpenIdConnectConfiguration) anahtarla token doğrular.
issuer/audience parametreleri ; ile ayrılmış çoklu değer alabilir — bu durumda ValidIssuers/ValidAudiences listesi olarak değerlendirilir. ClockSkew 60 saniyedir.Yapılandırma — JwtOptions
Jwt bölümüne bind edilir. İki alt bölüm, ikisi de JwtBase’den türeyen tiplerde:
JwtBase
AuthenticationSchemeTypes
DI kaydı — AddJwt
Secret’lar
.env üzerinden gelir: JWT_BACKOFFICE_SECRET (min 32 karakter), JWT_OTP_SECRET (min 64 karakter). OTPChallenge token’ları kasten kısa ömürlüdür (Expires: 5) — yalnızca OTP doğrulama akışı süresince geçerlidir.Kullanım
İlgili
OTP
OTPChallenge akışını besleyen kod üretimi/doğrulaması.
Keycloak
SSO realm token’ları (custom JWT’den ayrı şemalar).
Authentication
Şema seçimi ve oturum yönetimi genel bakışı.
Staff login
Backoffice + OTP login akışı baştan sona.