Skip to content

Casdoor 认证

Casdoor 作为 JumpCLI 的 OIDC 身份提供方。JumpCLI 只通过官方 OIDC 与管理 API 对接, 不自行存储或实现认证平台的密码、MFA、邮件验证和恢复逻辑。

配置目标

需要准备以下边界清晰的地址和标识:

  • 内部服务地址:应用容器访问 Casdoor 的内部来源。
  • 公共认证地址:浏览器访问的 https://auth.jumpcli.com
  • OIDC 客户端:固定的 Client ID、受保护的 Client Secret 引用和回调地址。
  • 签名密钥来源:用于 ID Token 验证的已固定 JWKS。

回调地址

生产环境的回调地址必须使用应用公开来源,例如:

text
https://app.jumpcli.com/api/identity/callback

如果 Casdoor、应用反向代理或公开域名不一致,登录后会出现回调失败或会话无法建立。

切换清单

  1. 先为 auth.jumpcli.com 签发 HTTPS 证书,并确认 Casdoor 页面通过该地址可访问。
  2. 在 Casdoor OIDC Application 中将允许回调地址更新为 https://app.jumpcli.com/api/identity/callback
  3. 将应用的 CASDOOR_PUBLIC_ORIGINCASDOOR_REDIRECT_URI 更新为生产地址后重启应用。
  4. 用无痕窗口完成一次登录与登出,确认跳转始终位于 auth.jumpcli.comapp.jumpcli.com 之间。

若发现回调地址、发行方或 Cookie 域不匹配,立即恢复上一组已验证的 OIDC 地址并暂停支付上线。

验证顺序

  1. 打开认证发现端点,确认发行方为预期公开域名。
  2. 从应用发起登录,检查跳转目标。
  3. 完成登录后确认返回工作台。
  4. 登出并再次登录,确认会话轮换生效。

不要把 Casdoor 管理令牌、客户端私钥或 JWKS 维护凭据放入前端、截图或文档示例。

JumpCLI 文档使用独立版本库维护。