docs: 记录 auth-hub 生产 client 已注册,NAS 部署待执行

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
ericwyuan
2026-08-31 21:33:16 +08:00
parent 8120d2ae6a
commit 5e1230d9b0

View File

@@ -23,11 +23,11 @@
- **访问控制取舍(用户明确决策)**:不在 fam-core 侧加用户名白名单——任何在 auth-hub 上(自助注册 + 管理员审批后)拥有账号的人登录后都能访问本系统;不保留 `FAM_AUTH_USER`/`FAM_AUTH_PASS` 作为备用登录方式SSO 是唯一入口
- 测试:`tests/test_auth.py` 全量重写PKCE 生成、state 校验、token 交换成功/失败、id_token 验签失败、白名单、`before_request` 拦截fam-core 全量 39/39 通过
- **端到端验证(本地)**:本地起了一份 auth-hub 开发实例(:5300+ 一个仅含 `auth_bp` 的最小 Flask 壳子(模拟 fam-core跳过 MariaDB 依赖),用真实浏览器走完整 Authorization Code + PKCE 闭环——`/` 未登录 302 `/login` → auth-hub 登录页 → 登录成功回跳 `/api/auth/callback` → 换 token + 验签 → 种 cookie → 落地首页;`/api/auth/check` 确认 cookie 生效;`/api/logout` 确认清会话。验证完把临时创建的 OAuth client 和测试账号都从 auth-hub 本地库删掉了。
- **未完成(需要生产部署,本次会话未执行)**
1. 在 Oracle 生产 auth-hub`/opt/auth-hub`:5300上用 `python -m auth_hub.manage_clients create "FAM-Core" "http://129.146.26.249/api/auth/callback"` 注册正式 client拿到生产 `client_id`/`client_secret`
2. NAS `.env` 补上 `AUTH_HUB_ISSUER=http://129.146.26.249:5300``AUTH_HUB_CLIENT_ID``AUTH_HUB_CLIENT_SECRET``AUTH_HUB_REDIRECT_URI=http://129.146.26.249/api/auth/callback`
3. 部署新代码到 NAStar 管道,见 `docs/DEPLOY.md` §3`bash start_core.sh` 重启
4. 生产环境浏览器实测一遍完整登录闭环
- **生产部署进度**
1. ✅ 已在 Oracle 生产 auth-hub`/opt/auth-hub`:5300注册正式 client `FAM-Core`client_id/secret 已生成,明文只显示过一次,未写入仓库,需要的话找 auth-hub 管理后台或 `manage_clients list` 核对 client_id
2. **NAS `.env` 待补**(本次会话没有 NAS SSH 免密权限,未执行):`AUTH_HUB_ISSUER=http://129.146.26.249:5300``AUTH_HUB_CLIENT_ID``AUTH_HUB_CLIENT_SECRET``AUTH_HUB_REDIRECT_URI=http://129.146.26.249/api/auth/callback`
3. 部署新代码到 NAStar 管道,见 `docs/DEPLOY.md` §3`bash start_core.sh` 重启——待执行
4. 生产环境浏览器实测一遍完整登录闭环——待执行
## 2026-08-28 Oracle 迁移故障排查FFmpeg 缺失 + 磁盘写满死循环 + DiskGuard