feat/iam-console-cors
main
iam-login 客户端管理 API 改为只接受 Hydra 签发的 bearer token(panxiao81/iam-login#7)。其 /console 管理前端是 Hydra 的 public 客户端 iam-admin-ui(PKCE),浏览器直接向 Hydra 交换授权码,因此需要 public 端口 CORS。
/console
iam-admin-ui
hydra.yaml
serve.public.cors
https://laptop.tail7e769.ts.net:18082
allow_credentials: false
gitea
iam.clients.admin-ui-client-id
kubectl kustomize apps/hydra
kubectl diff
🤖 Generated with Claude Code
iam-login 的 /console 是 Hydra public 客户端,浏览器直接向 Hydra 换取 token,因此 public 端口开启 CORS,只放行开发实例 origin,不放行 cookie 凭据;Gitea 等服务端客户端不受影响。README 记录 iam-admin-ui 经 Admin 带外登记的方法。 Co-Authored-By: Claude Opus 5.5 <[email protected]>
No dependencies set.
The note is not visible to the blocked user.
问题与结果
iam-login 客户端管理 API 改为只接受 Hydra 签发的 bearer token(panxiao81/iam-login#7)。其
/console管理前端是 Hydra 的 public 客户端iam-admin-ui(PKCE),浏览器直接向 Hydra 交换授权码,因此需要 public 端口 CORS。hydra.yaml:serve.public.cors只允许https://laptop.tail7e769.ts.net:18082,方法 GET/POST,头 Authorization/Content-Type,allow_credentials: false。Gitea 等服务端客户端不受 CORS 影响。iam-admin-ui经 Admin 带外登记的命令(与gitea一致;它是 public 客户端,iam-login API 看不到也删不掉它),以及开发实例需配置iam.clients.admin-ui-client-id。同时把 #168 的状态改为已合并。验证
kubectl kustomize apps/hydra渲染正常;对现网kubectl diff仅新增 hydra-config ConfigMap 并更新 Deployment 引用。/console人类验收。部署与文档
/console。/console将无法换取 token,其他登录不受影响。🤖 Generated with Claude Code