认证与 OAuth
本地认证
在登录页填写用户名、密码和图形验证码。本地账号使用用户名登录,邮箱用于验证和密码找回。
JWT 配置
邮箱验证
管理员需先配置 SMTP,并为用户分配 self:activate 权限。注册后,用户打开验证邮件中的链接即可完成验证,也可从个人设置重新发送。忘记密码时使用登录页的找回入口;成功重置密码也会完成邮箱验证。
OAuth / OIDC
在「管理后台 → OAuth」添加 OAuth2 或 CAS 提供商。对接 OIDC 服务时,选择 OAuth2,并填写授权、Token、用户信息端点和用户字段映射。启用后,登录页会显示对应入口,用户授权后自动返回平台。
OAuth 配置字段
GitHub 示例
GitHub OAuth App 回调地址示例:https://your.domain.com/oauth/github/callback
在后台「OAuth」编辑内置 GitHub 配置,填写 Client ID/Secret,核对回调地址、user:email scope 与上述字段映射,再启用。头像映射填写 {avatar_url},邮箱使用 GitHub 已验证的主邮箱。
新建 OAuth/CAS 提供商默认未启用,创建后再编辑启用。CAS 使用登录端点与验证端点,不使用 OAuth2 Token 交换字段。更改 host 不会自动更新已经保存的提供商 callback URL。
注册控制
多提供商并存
平台可同时启用本地登录和多个 OAuth 提供商。登录页会展示所有启用的提供商入口。
提供商 default_group 是分组 ID;admin_group 按第三方用户组命中后加入平台管理员组。部署前用普通第三方账号检查实际授权,避免把平台默认分组与提供商分组混为一谈。跨域 Cookie 和回调页部署要求见前后端分离。
组声明及默认分组在第三方账号首次创建时应用,后续登录目前更新头像、简介和原始用户信息,不自动持续同步组成员关系。已有账号的授权应在 RBAC 页面维护。
