跳转到内容

接入认证服务

开发中

面向希望复用 cikio 账号体系的接入方。认证服务提供 OAuth 2.0 / OIDC 能力, 让你的应用能用 cikio 账号登录,而不必自建账号体系。

  • 统一的注册 / 登录页与会话管理(含微软、GitHub 第三方登录)
  • 标准 OIDC 发现文档与 JWKS 公钥,可用于本地验签
  • 用户身份信息(openid、profile、email)
  • 刷新令牌(offline_access)
  1. 申请 OAuth client 凭据 联系管理员将你的应用登记到 oauthClient 表,拿到 client_id / client_secret。 (自助申请入口规划中,见文末说明。)

  2. 登记回调地址 在 redirectUris 中登记你的回调地址,必须与授权请求里的 redirect_uri 完全一致。

  3. 引导用户授权 按发现文档中的 authorization_endpoint 构造授权请求(携带 client_id、已申请的 scope、 redirect_uri 与 state),将用户重定向过去;用户同意后由 consent 页跳回你的 redirect_uri 并带上授权码。

  4. 换取 Token 用授权码向发现文档中的 token_endpoint 请求 Access Token 与 ID Token。

  5. 验签 ID Token 用 /jwks 的公钥校验 ID Token 的签名,并核对 aud / iss / exp 等声明。

  6. 刷新会话 在 scope 包含 offline_access 时,用 refresh_token 续期,避免用户重复登录。

基础路径 https://authserver.cikio.cn/api/auth。

路径 用途
/.well-known/openid-configuration OIDC 发现文档,接入时先读它
/jwks 签名公钥集,用于验签 ID Token
/oauth2/consent 授权确认页(由服务端跳转,接入方不直接调用)
/sign-in 登录页(由服务端跳转)

页面与账号管理端点见认证服务。