组织与应用
组织拥有应用和扇区。如果你和团队一起使用 Sudomimus,先创建或加入组织,再在组织里管理应用。
在 with.sudomimus.com 中进入开发者区域并创建组织。创建者会成为第一个 Owner。
生产组织建议至少保留两个活跃 Owner。一些停用和删除操作会保护最后一个 Owner,不要让重要资源只挂在一个临时个人账户名下。
邀请成员时使用 account alias。用户可以在自己的账户区域找到这个 alias。
| 角色 | 适用场景 |
|---|---|
| Viewer | 只查看应用、扇区、域名和规则。 |
| Admin | 日常配置:应用、规则、密钥、域名和外部连接。 |
| Owner | 成员、角色调整和停用类操作。 |
尽量给成员完成工作所需的最低角色。
当你准备接入一个产品、服务、游戏或工具时,在组织内创建应用。
创建后请保存:
applicationAnchor—— 公开 client identifier,用于 Connect、OIDC、设备码、原生流程和 SDK 配置。- Client-auth 私钥 —— 只显示一次。机密后端用它签名
/establish、Session/revoke-all和 OIDCprivate_key_jwt。 - OIDC
client_secret—— 只有 OIDC 返回规则使用client_secret_basic或client_secret_post时才需要。请在应用页面生成或轮换它。
请将私钥和 client_secret 当作生产密钥妥善保存。若发生泄露,请在应用页面轮换,并更新后端配置。
如果创建或轮换遇到结果未知的网络错误,请使用完全相同的表单重试。门户会保留 operation identifier,并可在十分钟内恢复同一份已提交结果。已经提交的轮换仍会立即使旧凭据失效;恢复流程不会制造重叠窗口。
管理令牌签名密钥
Section titled “管理令牌签名密钥”在应用的 签名密钥 标签页中查看完整生命周期,并复制规范的 Session JWKS URL。Viewer 可以查看并下载公开 PEM 或 JWK;Admin 和 Owner 可以:
- 预发布一把替代密钥,让缓存中的验证端提前发现新的
kid。 - 在页面显示的缓存预热时间之后激活它。旧密钥会进入 RETIRING,并在令牌最大生命周期内继续发布。
- 取消待激活密钥;或者在安全风险高于兼容未过期令牌的影响时,紧急撤销退役中的密钥。
紧急撤销会立即从新的 Session JWKS 响应中移除该密钥。已缓存它的验证端可能在已公布缓存有效期的剩余时间内继续接受其签名,最长持续到上次成功获取后 300 秒。应将这个有界收敛窗口纳入事件响应。
令牌消费者应缓存 Session JWKS,并按 JWT 的 kid 精确选择密钥。应用创建结果和 Credentials 标签页都不提供一把长期不变的令牌签名公钥。
在应用页面配置 email、first name、last name、static avatar 和 animated avatar 的声明策略。
只请求产品真正需要的声明。如果声明是 optional,你的 UI 应能处理用户拒绝的情况。如果声明是 required,就要准备好处理授权或补资料流程。
每个应用都需要三层规则:
- Layer 1 —— 允许哪些登录方式。
- Layer 2 —— 哪些身份可以登录。
- Layer 3 —— 结果如何交给应用。
常见 Web 应用通常会配置 passkey 或邮箱验证码、EVERYONE 或基于邮箱的身份准入规则,以及 CALLBACK 返回规则。
扇区与 pairwise identity
Section titled “扇区与 pairwise identity”扇区决定哪些应用能看到同一组用户 subject。如果多个产品本来就应该共享账户身份,把它们放在同一扇区。如果不希望它们通过 Sudomimus 标识符关联用户,请放在不同扇区。
应用和扇区通常是停用,而不是删除。下线应用前,请先停用它,并确认客户端已经停止使用相关 key 和 token。
如果你是某个组织的唯一 Owner,且组织里还有未停用的应用或扇区,账户删除可能会被阻止。删除账户前,请先停用资源,或添加另一位活跃 Owner。
- 配置模板 —— 常见应用类型的起步配置。
- Layer 3 — 返回规则 —— 回调、轮询、设备码、direct-issue 和 OIDC。
- 账户删除 —— 组织所有权如何影响账户删除。