fix: 修复 OIDC 用户预配与跨标签页登录态
增加受控 JIT 本地用户投影,并使用 HttpOnly Cookie 在新标签页恢复认证中心登录态。补充错误语义、安全校验、自动化测试与回滚配置。
This commit is contained in:
@@ -397,6 +397,10 @@ Gateway 需要支持三种身份运行模式,默认配置为 `IDENTITY_MODE=hy
|
||||
4. 根据用户组优先级和策略合并规则得到 effective policy。
|
||||
5. 创建任务时把 `gateway_user_id`、`user_source`、`user_group_id`、`user_group_key`、`user_group_policy_snapshot` 写入 `gateway_tasks`,后续重试和结算不受同步变更影响。
|
||||
|
||||
Auth Center OIDC 用户采用受控 JIT 本地投影:Token 完成全部安全校验和角色授权后,Gateway 才按 `source=oidc + external_user_id=sub` 解析或幂等创建 `gateway_users` 记录。首次创建、默认用户组、`resource` 钱包和脱敏审计在同一事务完成;不按邮箱或昵称关联历史用户,不自动创建租户,也不向认证中心 Claims 写入 Gateway 本地 ID。详细配置与错误语义见 `docs/oidc-jit-provisioning.md`。
|
||||
|
||||
Gateway Web Console 默认使用 HttpOnly OIDC Cookie 会话解决标签页隔离问题:Access Token 仍由 Auth Center 签发,Gateway 不二次签发 JWT;前端建立 Cookie 后不再持久化 OIDC Access Token。Cookie 共享到同域标签页,有效期不超过原 Token,并通过 SameSite、Secure、精确 CORS 和写请求 Origin 校验控制 CSRF 风险。
|
||||
|
||||
### 7.0.1 多租户模型
|
||||
|
||||
多租户支持不能只停留在 claim 的 `tenantId` 字符串,Gateway 需要有自己的租户表和执行上下文:
|
||||
|
||||
Reference in New Issue
Block a user