跳转到内容

组织与应用

查看 Markdown

组织拥有应用和扇区。如果你和团队一起使用 Sudomimus,先创建或加入组织,再在组织里管理应用。

在 with.sudomimus.com 中进入开发者区域并创建组织。创建者会成为第一个 Owner。

生产组织建议至少保留两个活跃 Owner。一些停用和删除操作会保护最后一个 Owner,因此唯一 Owner 应使用长期维护的账户。

邀请成员时使用账户别名。用户可以在自己的账户区域找到并复制它。

角色 适用场景
Viewer 只查看应用、扇区、域名和规则。
Admin 日常配置:应用、规则、密钥、域名和外部连接。
Owner 成员、角色调整和停用类操作。

尽量给成员完成工作所需的最低角色。

当你准备接入一个产品、服务、游戏或工具时,在组织内创建应用。

新应用从 DRAFT 开始。请先配置三层规则并完成准备清单,再由组织所有者选择正式上线。完整流程见应用生命周期。

创建后请保存:

  • applicationAnchor —— 应用的公开客户端标识,用于 Connect、OIDC、设备码、原生流程和 SDK 配置。
  • Client-auth 私钥 —— 只显示一次。机密后端用它签名 /establish 和 Session /revoke-all。OIDC private_key_jwt 仅在应用选择此密钥来源时使用它;应用也可以注册 RP 公钥。
  • OIDC client_secret —— 只有 OIDC 返回规则使用 client_secret_basic 或 client_secret_post 时才需要。请在应用页面生成或轮换它。

请将私钥和 client_secret 当作生产密钥妥善保存。若发生泄露,请在应用页面轮换,并更新后端配置。

如果创建或轮换时网络中断,且无法确认操作结果,请不要修改表单,直接重试。门户可以在十分钟内找回同一次操作的结果。若轮换已经成功,旧凭据仍会立即失效,不会与新凭据同时有效。

在应用的 签名密钥 标签页中查看完整生命周期,并复制规范的 Session JWKS URL。Viewer 可以查看并下载公开 PEM 或 JWK;Admin 和 Owner 可以:

  • 预发布一把替代密钥,让缓存中的验证端提前发现新的 kid。
  • 在页面显示的缓存预热时间之后激活它。旧密钥会进入 RETIRING,并在令牌最大生命周期内继续发布。
  • 取消待激活密钥;或者在安全风险高于兼容未过期令牌的影响时,紧急撤销退役中的密钥。

紧急撤销会立即从新的 Session JWKS 响应中移除该密钥。已缓存它的验证端可能在已公布缓存有效期的剩余时间内继续接受其签名,最长持续到上次成功获取后 300 秒。应将这个有界收敛窗口纳入事件响应。

令牌消费者应缓存 Session JWKS,并按 JWT 的 kid 精确选择密钥。应用创建结果和 Credentials 标签页都不提供一把长期不变的令牌签名公钥。

在应用页面配置 email、first name、last name、static avatar 和 animated avatar 的声明策略。

只请求产品真正需要的声明。如果声明是 optional,你的 UI 应能处理用户拒绝的情况。如果声明是 required,就要准备好处理授权或补资料流程。

在外观标签页中,你可以预览登录卡片、调整登录方式的排列,并设置用户看到的应用名称。

登录入口需要单独设置。USER_CHOICE 总是显示登录卡片;AUTO_WHEN_SINGLE 会在只有一个符合条件的通行密钥或社交登录选项时自动继续。邮箱登录、多个选项、取消和重试仍会显示卡片。

同一标签页还可以设置应用主页、隐私政策和可选的服务条款。每个 URL 都必须使用组织拥有的已验证域名。如果域名之后被释放或失去验证,Sudomimus 会停止显示受影响的链接,直到你重新配置。

每个应用都需要三层规则:

  • Layer 1 —— 允许哪些登录方式。
  • Layer 2 —— 哪些身份可以登录。
  • Layer 3 —— 结果如何交给应用。

常见 Web 应用通常会配置通行密钥或邮箱验证码、EVERYONE 或基于邮箱的身份准入规则,以及 CALLBACK 返回规则。

扇区决定哪些应用能看到同一组用户 subject。如果多个产品本来就应该共享账户身份,把它们放在同一扇区。如果不希望它们通过 Sudomimus 标识符关联用户,请放在不同扇区。

在 Webhook 标签页中,可以把带签名的应用安全事件发送给你的后端。端点要求、签名校验、重试和重复投递处理见应用 Webhook。

应用和扇区通过停用来退役,不会被删除。应用可以从 DRAFT 上线为 ACTIVE,之后在 ACTIVE 与 DISABLED 之间切换,但不会回到草稿。下线应用前,请先停用它,并确认客户端已经停止使用相关密钥和令牌。

如果你是某个组织的唯一 Owner,且组织里还有未停用的应用或扇区,账户删除可能会被阻止。删除账户前,请先停用资源,或添加另一位活跃 Owner。

另见组织应用模板与IAT 与 RAT 管理。

OIDC 客户端密钥来源和计划轮换见 RP 密钥配置与轮换。