docs(identity): 记录统一认证恢复与重配边界
补充管理员从 Active 禁用到新接入码重配的标准流程,说明 credentials_saved 恢复、SSF 凭据交接、持久清理、Break-glass 与动态 Origin 边界,并明确历史 Revision 仅作审计、当前不支持直接回滚。
This commit is contained in:
@@ -48,6 +48,19 @@ Verification 成功后仅在首次连接和主动轮换时自动启用 Stream。
|
||||
|
||||
“断开连接”先删除远端 Stream,再进入至少 360 秒 `retiring`,期间继续应用撤销水位和 RFC 7662,避免旧 Token 因关闭功能重新有效。远端不可用时保持 `disconnect_pending` 并指数退避重试;不会提前删除 Push Secret。收据、水位和脱敏审计数据不会清表。
|
||||
|
||||
禁用统一认证也遵循相同顺序:若 Active Revision 开启了 SSF,只有远端 Stream 已删除且本地连接进入 `retiring` 后,Active 才会变为 `superseded`,BFF Session 才会清理。`disconnect_pending` 时禁用返回明确的 retirement pending,数据库 Active 保持不变;即使完整 OIDC Runtime 已 fail closed,Gateway 也会只重建 SSF 管理面完成断开,不要求 Discovery、JIT 或 BFF 先恢复。`retiring` 最终清理由服务生命周期 Worker 托管,Gateway 重启后仍会继续。
|
||||
|
||||
## 旧连接交接与配对恢复
|
||||
|
||||
Pairing 停在 `credentials_saved` 时,Manifest 和机器凭据已经保存,但 Stream 可能仍在创建、验证或退役:
|
||||
|
||||
- 暂时性 Discovery/Transmitter 错误和 `security_event_retirement_pending` 会自动重试。
|
||||
- `security_event_connection_conflict` 只允许通过当前 Pairing 的“安全退役现有连接”处理。
|
||||
- `security_event_credential_handoff_unsafe` 表示旧连接与新 Issuer/Client 不匹配;系统不会把旧凭据发往新端点。管理员应在原配置下断开,或放弃当前 Pairing。
|
||||
- 放弃后等待 `cleanup_status=completed`,再从 Auth Center 生成新接入码重新配对。
|
||||
|
||||
若旧连接与新配置具备可证明的同一管理边界,Gateway 仍不会直接覆盖 S1:先用新机器凭据 S2 从新 OIDC Issuer 取得管理 Token,再经过认证读取旧 Transmitter;存在 Stream 时精确校验 Stream ID、Issuer、Receiver 和 Audience。证明成功后才原子切换凭据引用并把 S1 交给持久清理队列;失败时 S1/S2 引用和远端连接都保持不变。
|
||||
|
||||
所有写管理接口要求 Gateway `Manager` 权限、`Idempotency-Key` 和 `If-Match`:
|
||||
|
||||
```text
|
||||
@@ -58,10 +71,10 @@ POST /api/admin/system/identity/security-events/connection/rotate-credential
|
||||
DELETE /api/admin/system/identity/security-events/connection
|
||||
```
|
||||
|
||||
## 监控、回滚与验收
|
||||
## 监控、退役与验收
|
||||
|
||||
`GET /metrics` 输出接收结果、删除 Session 数、水位拒绝数、Verification 年龄、健康模式、内省结果、JWKS 失败和处理延迟。至少告警 Verification age 超过 120 秒、fallback 超过 5 分钟、内省失败、SET 拒绝增长以及撤销 P99 超过 3 秒。日志只记录脱敏 Trace/Audit ID 和错误类别。
|
||||
|
||||
回滚时先在认证中心暂停 Stream,再通过 Gateway 安全断开;保留迁移表、水位和审计。Legacy HS256 Token 和 API Key 不在本协议撤销范围内。
|
||||
当前禁止直接激活历史 `superseded` Revision,因为 Auth Center 会复用并修改远端 OAuth/SSF 资源,旧快照无法证明仍然匹配。恢复配置时先通过 Gateway 安全禁用并退役 Stream,再使用 Auth Center 新接入码重新配对;保留迁移表、水位和审计。Legacy HS256 Token 和 API Key 不在本协议撤销范围内。
|
||||
|
||||
真实链路只使用明确标记为测试用途的 Application,并且必须在自动化测试后执行。报告包含脱敏 Trace、Claims、截图、Audit ID、投递延迟、fallback 和恢复证据;需要人工或第三方操作时记录 `SKIPPED_HUMAN_OR_THIRD_PARTY_REQUIRED`。
|
||||
|
||||
Reference in New Issue
Block a user