历史档案候选与单体方案快照平台架构
身份、权限与子站登录
统一账号与子站会话交接的设计边界
历史方案:本页为恢复第一版多仓文档前的快照,不是现行任务或已实现能力。现行入口为平台架构。
上游已有
固定源码已有登录会话、访问令牌、刷新/撤销、Token 调用鉴权和后台角色授权。来源为 service/auth_session.go、model/user_session.go、middleware/auth_origin.go。这不等同于任意子站可直接共享登录。
建议的交接流程
- 子站向中央登录入口发起登录,回跳地址限制在已登记目标。
- 登录成功后,子站服务端验证身份;需要跨站兑换时,新增短期、单次且绑定目标子站的授权码协议。
- 子站建立自身受保护的会话或采用经过验证的统一访问方案。
- 刷新、退出、撤销、权限变更按明确的生效时限传播。
上述交接是待设计能力,不把 new-api 已有 OAuth 登录客户端当作已经提供 OAuth 授权服务器。长期 Token、供应商密钥和管理凭据不进入跳转 URL。
三类访问
| 访问 | 身份 | 要核对的限制 |
|---|---|---|
| Developer 匿名读取 | 无客户登录 | 仅公开模型与文档 |
| Console 与产品操作 | 用户会话,必要时服务端委托 | 对象归属、产品/项目权限 |
| 外部模型 API | 用户自己的 API Key | Key 状态、模型范围、额度、限流 |
员工操作保留明确的后台权限边界。组织、工作空间和项目成员模型按各产品真实需求设计,不能借用“用户价格分组”代替。
验收
两子站可完成登录返回;非法回跳被拒绝;撤销后在声明时限内失效;客户不能读取他人 Key/任务/资产;前端隐藏菜单不代替后端授权。