docs: 记录 auth-hub 生产 client 已注册,NAS 部署待执行
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
10
PROGRESS.md
10
PROGRESS.md
@@ -23,11 +23,11 @@
|
||||
- **访问控制取舍(用户明确决策)**:不在 fam-core 侧加用户名白名单——任何在 auth-hub 上(自助注册 + 管理员审批后)拥有账号的人登录后都能访问本系统;不保留 `FAM_AUTH_USER`/`FAM_AUTH_PASS` 作为备用登录方式,SSO 是唯一入口
|
||||
- 测试:`tests/test_auth.py` 全量重写(PKCE 生成、state 校验、token 交换成功/失败、id_token 验签失败、白名单、`before_request` 拦截),fam-core 全量 39/39 通过
|
||||
- **端到端验证(本地)**:本地起了一份 auth-hub 开发实例(:5300)+ 一个仅含 `auth_bp` 的最小 Flask 壳子(模拟 fam-core,跳过 MariaDB 依赖),用真实浏览器走完整 Authorization Code + PKCE 闭环——`/` 未登录 302 `/login` → auth-hub 登录页 → 登录成功回跳 `/api/auth/callback` → 换 token + 验签 → 种 cookie → 落地首页;`/api/auth/check` 确认 cookie 生效;`/api/logout` 确认清会话。验证完把临时创建的 OAuth client 和测试账号都从 auth-hub 本地库删掉了。
|
||||
- **未完成(需要生产部署,本次会话未执行)**:
|
||||
1. 在 Oracle 生产 auth-hub(`/opt/auth-hub`,:5300)上用 `python -m auth_hub.manage_clients create "FAM-Core" "http://129.146.26.249/api/auth/callback"` 注册正式 client,拿到生产 `client_id`/`client_secret`
|
||||
2. NAS `.env` 补上 `AUTH_HUB_ISSUER=http://129.146.26.249:5300`、`AUTH_HUB_CLIENT_ID`、`AUTH_HUB_CLIENT_SECRET`、`AUTH_HUB_REDIRECT_URI=http://129.146.26.249/api/auth/callback`
|
||||
3. 部署新代码到 NAS(tar 管道,见 `docs/DEPLOY.md` §3)并 `bash start_core.sh` 重启
|
||||
4. 生产环境浏览器实测一遍完整登录闭环
|
||||
- **生产部署进度**:
|
||||
1. ✅ 已在 Oracle 生产 auth-hub(`/opt/auth-hub`,:5300)注册正式 client `FAM-Core`(client_id/secret 已生成,明文只显示过一次,未写入仓库,需要的话找 auth-hub 管理后台或 `manage_clients list` 核对 client_id)
|
||||
2. ⏳ **NAS `.env` 待补**(本次会话没有 NAS SSH 免密权限,未执行):`AUTH_HUB_ISSUER=http://129.146.26.249:5300`、`AUTH_HUB_CLIENT_ID`、`AUTH_HUB_CLIENT_SECRET`、`AUTH_HUB_REDIRECT_URI=http://129.146.26.249/api/auth/callback`
|
||||
3. ⏳ 部署新代码到 NAS(tar 管道,见 `docs/DEPLOY.md` §3)并 `bash start_core.sh` 重启——待执行
|
||||
4. ⏳ 生产环境浏览器实测一遍完整登录闭环——待执行
|
||||
|
||||
## 2026-08-28 Oracle 迁移故障排查:FFmpeg 缺失 + 磁盘写满死循环 + DiskGuard
|
||||
|
||||
|
||||
Reference in New Issue
Block a user