第五部分,数据、身份与部署
集成用户身份验证
设计登录、会话、用户映射和权限校验,避免只在前端隐藏功能却未保护服务端数据。
核心认识
身份验证确认用户是谁,授权决定用户能做什么。应用必须在服务端或可信执行层验证会话和资源归属,前端状态只能改善体验,不能作为安全边界。
- 使用官方支持的身份提供方和安全回调地址。
- 会话设置过期、撤销和设备管理。
- 每次资源访问都校验用户和所属项目。
- 登录日志不记录密码、令牌和完整个人信息。
操作方法
- 配置身份提供方和回调地址。
- 实现登录、退出和会话恢复。
- 为受保护接口加入授权校验。
- 测试未登录、越权、过期和撤销场景。
验收与边界
- 能说明本功能的输入、输出和权限边界。
- 能用一个最小示例验证配置生效。
- 真实生产数据和凭据未写入页面、仓库或日志。
官方文档图片
以下图片直接来自本页引用的官方资料,本站保存本地副本并保留逐图来源。
集成身份验证
官方资料
本页由 xueai 根据扣子官方文档独立撰写中文讲解,并保留逐页官方链接。扣子商业站文档未声明开放再发布许可,因此本站不逐字转载,功能名称、流程和界面以官方当前版本为准。
内容授权与来源
本页为 xueai 原创中文讲解,只引用必要的产品名称、接口名和操作事实。扣子及 Coze 商标、产品界面和商业文档版权归其权利人所有。




