Skip to content
Esta página se tradujo del original en chino, que ha cambiado desde entonces, por lo que puede estar desactualizada. La versión china es la autorizada. Ver el original en chino →
En producción

Lurus Auth — identidad unificada

SSO para todos los productos · Passkey · MFA · OIDC/OAuth2 · federación de SSO empresarial

Un solo inicio de sesión, acceso a todo el sitio. Lurus API, Lucrum, Switch, Creator, Lutu, Admin, Forge y todos los demás productos comparten el mismo sistema de identidad: cuando un usuario inicia sesión en cualquier producto, el resto lo reconoce automáticamente; los permisos y las cuotas se liquidan de forma unificada a nivel de cuenta; los clientes empresariales pueden integrar su propio SSO para incorporar a sus empleados.

Este sistema es provisto por auth.lurus.cn, desplegado de forma autogestionada sobre la infraestructura de identidad de código abierto Casdoor, que implementa por completo los protocolos estándar OIDC / OAuth2 / SAML; los datos de los usuarios permanecen en todo momento dentro del propio clúster K8s de Lurus.

Accesos rápidos

  • Autogestión del usuario: auth.lurus.cn — cambiar contraseña, gestionar Passkey, vincular MFA, ver el historial de inicios de sesión
  • Gestión de organizaciones/proyectos: auth.lurus.cn (consola de organización de Casdoor) — invitar miembros para clientes empresariales, asignar permisos, auditar; o contacta con el área comercial para habilitar la gestión de organización empresarial

Integración

Puntos de acceso

Cinco endpoints estándar que cubren el descubrimiento, la autorización, el intercambio de tokens y la lectura de la información del usuario.

EndpointURLDescripción
Consolahttps://auth.lurus.cnAutogestión del usuario: cuenta, dispositivos de seguridad, sesiones
OIDC Discoveryhttps://auth.lurus.cn/.well-known/openid-configurationDescubrimiento automático del SDK, incluye todos los endpoints y capacidades soportadas
Autorización OAuth2https://auth.lurus.cn/oauth/v2/authorizePunto de entrada del flujo estándar de código de autorización / PKCE
Endpoint de Tokenhttps://auth.lurus.cn/oauth/v2/tokenIntercambiar access token / refresh token
Información del usuariohttps://auth.lurus.cn/oidc/v1/userinfoLeer los claims del usuario actual

Capacidades

Capacidades principales

Desde el inicio de sesión único hasta la federación SSO empresarial, un único sistema cubre todos los escenarios, tanto individuales como B2B.

SSO (inicio de sesión único)

Inicia sesión una sola vez para acceder a todos los productos Lurus, sin tener que volver a introducir las credenciales. Basado en sesión OIDC estándar, con soporte para renovación silenciosa entre aplicaciones.

Autenticación multifactor / Passkey

Soporta TOTP (Authenticator App), llaves de hardware U2F y Passkey (inicio de sesión sin contraseña con WebAuthn). La política de MFA puede aplicarse de forma obligatoria a nivel de organización o de proyecto.

Inicio de sesión social

Permite integrar proveedores de identidad externos como GitHub, Google o WeChat; una vez que el usuario completa la vinculación mediante una cuenta externa, esta queda conectada con su cuenta Lurus.

RBAC y jerarquía de organización

Modelo de rol-permiso (Role-Based Access Control). Los permisos se conceden a usuarios concretos o a cuentas de servicio mediante Grant, con granularidad precisa a nivel de proyecto y de aplicación.

Multiinquilino B2B

Bajo una Instance se pueden crear múltiples Organization, lo que soporta de forma nativa el aislamiento de clientes empresariales; cada organización puede configurar de forma independiente su marca, sus políticas de inicio de sesión y su federación de IdP.

OIDC / OAuth2 / SAML

Implementa por completo los tres protocolos estándar, compatible con los principales SDK y frameworks del mercado, con integración fluida en aplicaciones Go, Rust, TypeScript y Flutter.

Registros de auditoría

Las operaciones críticas como inicios de sesión, cambios de MFA, concesión de permisos y restablecimiento de contraseñas quedan registradas en logs inmutables y consultables, cumpliendo los requisitos de conformidad.

Extensión Actions

Inyecta lógica personalizada en puntos clave del flujo de autenticación (por ejemplo, sincronizar atributos del usuario o restringir condiciones de inicio de sesión), sin necesidad de hacer fork del propio Casdoor.


Modelo

Vistazo rápido a los conceptos clave

El sistema de identidad se organiza en los siguientes niveles; desarrolladores y administradores deben entender cómo estos objetos por capas se mapean a los productos Lurus.

Niveles del modelo de objetos
ConceptoSignificadoMapeo en Lurus
InstanceUnidad de despliegue de nivel superior, con base de datos y configuración independientesLurus opera una única Instance, alojada en auth.lurus.cn
OrganizationUnidad de aislamiento de inquilinos, con base de usuarios y políticas de inicio de sesión independientesLos usuarios individuales pertenecen a la organización principal lurus.cn; los clientes empresariales solicitan una Organization independiente, donde pueden configurar su propio dominio y su IdP
ProjectConjunto de aplicaciones bajo una Organization, que gestiona de forma unificada roles y grantsCada línea de producto (Lurus API, Lucrum, Switch, Forge…) corresponde a un Project
ApplicationCliente concreto dentro de un Project, que posee client_id / client_secretCada frontend, cliente de escritorio y servidor se registra como una Application independiente
UserCuenta con capacidad de inicio de sesión, dividida en Human (persona real) y Service User (máquina)Los usuarios finales son Human; las llamadas entre servicios de backend usan Service User + JWT Profile
GrantRelación de vinculación que concede un Project Role a un UserControla el nivel de permiso del usuario dentro de un producto concreto; rige la configuración de la organización en auth.lurus.cn (Casdoor)

Navegación

Índice de esta sección

Desde los conceptos hasta la integración, profundiza en cada capa según lo necesites.


Sinergia con otros productos Lurus

EscenarioRuta
Ya tengo una API Key y quiero usar un token OAuth para llamar a Lurus APIIntegración OIDCChat Completions
Iniciar sesión en Switch para sincronizar la configuración de la cuenta LurusInicio de sesión y MFAConfiguración de Switch
Un administrador de Forge configura los permisos del equipoGestión de la consolaForge
Un desarrollador escribe un servicio de backend que llama a la API interna de PlatformAutenticación de API (PAT/JWT)
Un cliente empresarial quiere iniciar sesión con su propio Azure AD / FeishuInicio de sesión y MFA — Identity Brokering

Lecturas adicionales

El sistema está construido sobre la infraestructura de identidad de código abierto Casdoor; si necesitas profundizar en los mecanismos subyacentes o en los detalles del SDK, puedes consultar la documentación oficial:

Powered by Lurus Technologies