跳转到内容

账户与凭据

查看 Markdown

Sudomimus 区分账户身份、登录凭据与已验证邮箱所有权。这些概念适用于 Connect、OIDC 与原生 direct-issue。

概念 表示什么
Account 用户本人及其个人资料。一个账户可以拥有多种登录方式和多个已验证邮箱。
登录凭据 账户可使用的一项登录凭据,例如邮箱验证码、通行密钥、Steam 身份、OAuth 身份或企业联合身份。
已验证邮箱所有权 账户已证明拥有的邮箱地址。最多一个已验证邮箱可设为主要邮箱。

凭据证明的是这个人如何登录;已验证邮箱所有权证明的是这个人拥有哪封邮箱。两者有关联,但不是同一个事实。

例如:

  • 通过邮箱验证码注册后,用户可以使用邮箱验证码登录,并拥有该邮箱的已验证所有权。
  • Google、GitHub 或 Discord 登录可以建立邮箱所有权,但不会自动把邮箱验证码注册成新的登录方式。
  • 纯 Steam 账户可以正常登录,同时完全没有已验证邮箱。
  • 删除一种登录方式本身不会移除账户对已验证邮箱的所有权。

这样,平台可以分别判断登录方式、基于邮箱的准入规则和可共享的个人资料,不必把某一种凭据当成全部身份信息的来源。

应用通过令牌中按用途隔离的扇区主体识别已登录用户,再从 UserInfo 获取策略和用户授权允许共享的身份声明。