Sudomimus 为 Web 应用提供两种登录接入方式。两种方式都会将用户带到托管认证页面。你的应用无需收集用户的通行密钥或邮箱验证码。区别在于应用使用哪种协议发起登录和处理返回结果。
先看应用已有的接入能力
| 你的应用 | 选择 | 原因 |
|---|---|---|
| 已支持 OpenID Connect 身份提供方 | OIDC | 可以沿用现有 OIDC 库和标准授权码流程。 |
| 新建 Web 应用,并准备使用 Sudomimus 官方框架 SDK | Connect | SDK 处理签名发起请求、回调和应用会话。 |
| 需要 ID Token 或标准 OIDC scope | OIDC | 这些属于 OIDC 契约。 |
| 需要自定义 Sudomimus 登录流程,且没有 OIDC 库 | Connect | 应用可以控制 Connect Inquiry 和返回方式。 |
它们是并列的接入方式。使用 OIDC 不需要先接入 Connect。
你也可以查看 OIDC 产品页和应用登录页,了解用户在两种接入方式下看到的登录体验。
配置 OIDC
- 在 With 门户创建应用。添加 OIDC 返回规则,填写准确的回调 URI 和允许的 scope。配置允许用户登录的认证规则和 realize 规则。配置完成后启用应用。
- 将 OIDC 库的 issuer 设为
https://oidc.sudomimus.com。通过发现文档读取当前端点和能力。 - 使用应用的
applicationAnchor作为 OIDCclient_id。客户端认证方式必须与返回规则一致。使用授权码和 PKCE(S256);由 OIDC 库校验 state、nonce、issuer 和令牌。
返回规则格式、客户端认证选项和回调校验见 OIDC 接入文档。
配置 Connect
- 在 With 门户创建应用,并配置认证、realize 和回调返回规则。回调 URL 必须与返回规则一致。登录前启用应用。
- 将应用的 client-auth 签名密钥保留在服务端。若技术栈适用,使用官方框架 SDK。SDK 会发起签名的
/establishInquiry,将浏览器送到 Sudomimus,并在回调路由兑换结果。 - 在服务端保存应用会话。不要把 Access Token 或 Refresh Token 传给浏览器组件。通过 Session API 或 SDK 的会话工具完成刷新和登出。
路由示例见 Next.js App Router 指南,完整流程见 Connect 入门教程。
上线前检查
测试成功登录、拒绝或过期的登录、回调 URL 不匹配和登出。确认应用请求了哪些身份声明,以及用户授权 Sudomimus 分享了哪些声明。应用获得的是用途受限的主体标识,不是底层账户 ID。
如果你开发的是 CLI 或原生客户端,请先比较四种接入方式,再决定是否使用这两种 Web 流程。