第五部分,数据、身份与部署

集成用户身份验证

设计登录、会话、用户映射和权限校验,避免只在前端隐藏功能却未保护服务端数据。

核心认识

身份验证确认用户是谁,授权决定用户能做什么。应用必须在服务端或可信执行层验证会话和资源归属,前端状态只能改善体验,不能作为安全边界。

  • 使用官方支持的身份提供方和安全回调地址。
  • 会话设置过期、撤销和设备管理。
  • 每次资源访问都校验用户和所属项目。
  • 登录日志不记录密码、令牌和完整个人信息。

操作方法

  1. 配置身份提供方和回调地址。
  2. 实现登录、退出和会话恢复。
  3. 为受保护接口加入授权校验。
  4. 测试未登录、越权、过期和撤销场景。

验收与边界

  • 能说明本功能的输入、输出和权限边界。
  • 能用一个最小示例验证配置生效。
  • 真实生产数据和凭据未写入页面、仓库或日志。

官方文档图片

以下图片直接来自本页引用的官方资料,本站保存本地副本并保留逐图来源。

集成身份验证

官方资料

本页由 xueai 根据扣子官方文档独立撰写中文讲解,并保留逐页官方链接。扣子商业站文档未声明开放再发布许可,因此本站不逐字转载,功能名称、流程和界面以官方当前版本为准。

内容授权与来源

本页为 xueai 原创中文讲解,只引用必要的产品名称、接口名和操作事实。扣子及 Coze 商标、产品界面和商业文档版权归其权利人所有。

Apache License 2.0来源和变更说明