主题
Casdoor 认证
Casdoor 作为 JumpCLI 的 OIDC 身份提供方。JumpCLI 只通过官方 OIDC 与管理 API 对接, 不自行存储或实现认证平台的密码、MFA、邮件验证和恢复逻辑。
配置目标
需要准备以下边界清晰的地址和标识:
- 内部服务地址:应用容器访问 Casdoor 的内部来源。
- 公共认证地址:浏览器访问的
https://auth.jumpcli.com。 - OIDC 客户端:固定的 Client ID、受保护的 Client Secret 引用和回调地址。
- 签名密钥来源:用于 ID Token 验证的已固定 JWKS。
回调地址
生产环境的回调地址必须使用应用公开来源,例如:
text
https://app.jumpcli.com/api/identity/callback如果 Casdoor、应用反向代理或公开域名不一致,登录后会出现回调失败或会话无法建立。
切换清单
- 先为
auth.jumpcli.com签发 HTTPS 证书,并确认 Casdoor 页面通过该地址可访问。 - 在 Casdoor OIDC Application 中将允许回调地址更新为
https://app.jumpcli.com/api/identity/callback。 - 将应用的
CASDOOR_PUBLIC_ORIGIN和CASDOOR_REDIRECT_URI更新为生产地址后重启应用。 - 用无痕窗口完成一次登录与登出,确认跳转始终位于
auth.jumpcli.com和app.jumpcli.com之间。
若发现回调地址、发行方或 Cookie 域不匹配,立即恢复上一组已验证的 OIDC 地址并暂停支付上线。
验证顺序
- 打开认证发现端点,确认发行方为预期公开域名。
- 从应用发起登录,检查跳转目标。
- 完成登录后确认返回工作台。
- 登出并再次登录,确认会话轮换生效。
不要把 Casdoor 管理令牌、客户端私钥或 JWKS 维护凭据放入前端、截图或文档示例。