蔻壳认证体系

面向微服务架构的统一身份认证与权限管理平台。同时支持内部应用外部应用接入,认证与授权分离,内外统一接口。

🔐 Auth Center
认证中心 · 统一身份
🛡️ IAM
权限中心 · 细粒度授权
🚪 API 网关
内部应用专用

🔐 Auth Center · 认证中心

认证中心是整个体系的身份基石。它回答一个问题:"你是谁?" 同时为内部和外部应用提供服务。

👤 多 Profile 身份

一个账号可拥有多个 Profile(个人号、工作号等)。切换身份时写回 Token Meta,所有接入应用实时同步,无需各自维护状态。

🔑 多种登录方式

支持邮箱/手机密码登录、TOTP 两步验证、Passkey 通行密钥,以及第三方登录。可方便扩展新的第三方登录方式。

🏷️ 应用注册与签名

每个接入应用拥有独立 appId + appKey。签名机制验证调用方,不依赖用户 Token。

🛡️ 安全确认弹窗 内外通用

高风险操作需通过独立弹窗二次验证,确认码一次性使用,缓存 3 分钟,防止误操作和重放攻击。内部和外部应用均可接入。

🌐 为外部应用提供登录 外部

外部应用可通过 Auth Center 实现用户登录,无需自建认证系统。
支持 OAuth 授权码模式:用户跳转 Auth Center 登录后返回 code,外部应用用 code 交换 Token。

🔒 为内外应用提供二次验证 内外通用

Auth Center 的确认弹窗服务对内部和外部应用均开放。
应用发起确认请求 → Auth Center 弹出验证窗口 → 用户确认后返回验证码。
一次性使用,防重放,适用于任何高风险操作场景。

Auth Center 流程

浏览器 用户访问 持有 Token 切换 Profile 安全确认 Auth Center 账号 / Profile 管理 Token 签发与校验 签名验证 安全确认弹窗 API 网关 内部应用专用 Token 集中校验 LoginInfo 注入 外部应用 不过网关,直连 Auth Center OAuth code 交换 Token 登录 / OAuth Token / 用户信息 Token 路由 code / Token 交换 Auth Center 为内外应用提供登录和二次验证服务,与网关解耦独立部署

🛡️ IAM · 权限中心

权限中心回答另一个问题:"你能做什么?" 基于 RBAC 模型,为每个应用提供独立的权限空间。

📋 应用自主上报权限

业务应用启动时通过签名接口上报权限定义(标识 + 名称 + 分组)。每个应用维护独立权限表,互不干扰。

🎭 角色与权限绑定

在应用内创建角色,为角色绑定权限。一个角色对应一组权限,支持随时调整。权限绑定使用数据库 ID,避免跨应用标识冲突。

👥 成员与委托管理

一个成员可分配多个角色,权限自动取并集。应用拥有者可委托其他用户为管理员,共同管理角色和成员。

统一权限查询 内外统一

业务应用通过签名调用检查接口——传入 profileId + 权限标识,IAM 返回结果。也可一次获取用户全部权限。内外应用接口完全一致。

内部应用
Token 透传
网关注入 LoginInfo
API 网关
内部专用
IAM 权限中心
① 签名验证
② 查角色权限
③ 返回结果
Auth Center
验签
外部应用
签名 + 传 profileId
不过网关直连
IAM 权限中心
① 签名验证
② 查角色权限
③ 返回结果
Auth Center
验签

🔀 内部 vs 外部应用

🏢 内部应用 内部

部署在同一网络内,通过 API 网关(内部专用) 访问后端服务。

网关统一校验用户 Token,自动注入 LoginInfo(含当前 profileId)。
应用开发者无需处理认证逻辑,直接使用注入的用户信息。
Profile 切换通过 Token Meta 跨应用实时同步。

🌐 外部应用 外部

部署在公网或第三方环境,不过网关,直接调用 IAM 权限接口。

调用前使用 appId + appKey 对请求签名。
需要显式传入 profileId 指明要查询的用户身份。
用户身份由外部应用自行管理。

内 / 外应用的 IAM 调用接口完全一致。

唯一区别:内部应用过网关(Token 自动注入),外部应用直连签名。

🏗️ 设计原则

🔓 认证与授权分离

Auth Center 管身份,IAM 管权限。两个服务独立部署、独立扩展,互不耦合。

✍️ 签名即身份 内外统一

权限查询通过 appId + timestamp + nonce + sign 验证调用方。不依赖用户 Token,内外应用统一接口。

🚪 网关集中管控 内部专用

内部应用过网关,Token 校验 + Profile 同步一次完成。外部应用不过网关,直连 IAM 签名调用。

🔒 敏感操作二次确认 内外通用

删角色、改权限、增删管理员等操作通过 Auth Center 独立弹窗进行安全确认,code 一次性使用防重放。