@@ -127,6 +127,14 @@ Agent 的动态授权需要落到应用可识别的 scope、角色、账号权
|
||||
仅在 Hydra token 中增加一个 claim,不意味着下游会自动执行或撤销相应权限。
|
||||
具体组名、角色模型及同步方式尚未确定。
|
||||
|
||||
### 客户端注册与管理边界
|
||||
|
||||
Hydra 是 OAuth2 客户端注册表,提供客户端 CRUD Admin API 与动态注册能力;注册本身无需
|
||||
扩展 iam-login 或修改 Hydra 服务器配置文件。当前第一方 client allowlist 仅用于 PoC 授权。
|
||||
后续应用接入应确定统一的授权策略来源,避免长期同步两份客户端配置;应用所有权、审批、
|
||||
回调变更权限及密钥管理可能形成独立 IAM 管理功能,其界面与实现尚未选型。
|
||||
本轮不把客户端管理后台纳入登录服务,不开放公共动态注册。
|
||||
|
||||
## 人类后端、Samba AD 与 DNS 演进
|
||||
|
||||
### 人类认证后端的接口边界
|
||||
@@ -200,7 +208,7 @@ Testcontainers、UnboundID、Lombok、配置处理器、DevTools 与 Native 插
|
||||
应用只保留真实登录流程;用于选型的演示入口、演示状态机与演示码已移除。
|
||||
AD 密码因素与直接所属组查询在重构前已通过维护者浏览器验收;此前 Spring Data LDAP 版本
|
||||
已通过 JVM 与浏览器回归;后续 Spring Security + WebAuthn 开发路径已获维护者实际验收确认(见下文)。
|
||||
密码成功仅建立第一因素;WebAuthn 开发链路可继续完成第二因素,仍不接受 Hydra challenge,也不替换现役入口。
|
||||
密码成功仅建立第一因素;WebAuthn 开发链路可继续完成第二因素;新增 Hydra 接入已完成隔离授权码验证,尚未替换现役入口。
|
||||
界面方案的早期验证见 [iam-login PR #3](https://git.ddupan.top/panxiao81/iam-login/pulls/3);
|
||||
AD 接入与 Spring Security 重构统一见 [iam-login PR #4](https://git.ddupan.top/panxiao81/iam-login/pulls/4),使用方式见
|
||||
[iam-login AD 接入文档](https://git.ddupan.top/panxiao81/iam-login/src/branch/main/docs/ad-login.md)。
|
||||
@@ -223,7 +231,7 @@ WebAuthn 采用 Spring Security 官方 JDBC 仓储与 PostgreSQL,开发先使
|
||||
认证器验证、因素合并与会话轮换复用框架,应用扩展只约束目录主体、凭据归属与 challenge
|
||||
时效/单次消费。实现与验证范围见 [iam-login PR #6](https://git.ddupan.top/panxiao81/iam-login/pulls/6);
|
||||
2026-09-27 已通过 JVM 与虚拟认证器浏览器验证;维护者随后反馈已完成开发入口验收、
|
||||
看起来能够工作,据此确认真实人类 AD + passkey 路径。Native、重启恢复与 Hydra 新链路仍待验收。
|
||||
看起来能够工作,据此确认真实人类 AD + passkey 路径。Native、重启恢复与生产 Hydra 新链路仍待验收。
|
||||
|
||||
### 目录与 DNS 迁移
|
||||
|
||||
|
||||
Reference in New Issue
Block a user