Lurus Auth — identidad unificada
SSO para todos los productos · Passkey · MFA · OIDC/OAuth2 · federación de SSO empresarial
Un solo inicio de sesión, acceso a todo el sitio. Lurus API, Lucrum, Switch, Creator, Lutu, Admin, Forge y todos los demás productos comparten el mismo sistema de identidad: cuando un usuario inicia sesión en cualquier producto, el resto lo reconoce automáticamente; los permisos y las cuotas se liquidan de forma unificada a nivel de cuenta; los clientes empresariales pueden integrar su propio SSO para incorporar a sus empleados.
Este sistema es provisto por auth.lurus.cn, desplegado de forma autogestionada sobre la infraestructura de identidad de código abierto Casdoor, que implementa por completo los protocolos estándar OIDC / OAuth2 / SAML; los datos de los usuarios permanecen en todo momento dentro del propio clúster K8s de Lurus.
Accesos rápidos
- Autogestión del usuario: auth.lurus.cn — cambiar contraseña, gestionar Passkey, vincular MFA, ver el historial de inicios de sesión
- Gestión de organizaciones/proyectos: auth.lurus.cn (consola de organización de Casdoor) — invitar miembros para clientes empresariales, asignar permisos, auditar; o contacta con el área comercial para habilitar la gestión de organización empresarial
Puntos de acceso
Cinco endpoints estándar que cubren el descubrimiento, la autorización, el intercambio de tokens y la lectura de la información del usuario.
| Endpoint | URL | Descripción |
|---|---|---|
| Consola | https://auth.lurus.cn | Autogestión del usuario: cuenta, dispositivos de seguridad, sesiones |
| OIDC Discovery | https://auth.lurus.cn/.well-known/openid-configuration | Descubrimiento automático del SDK, incluye todos los endpoints y capacidades soportadas |
| Autorización OAuth2 | https://auth.lurus.cn/oauth/v2/authorize | Punto de entrada del flujo estándar de código de autorización / PKCE |
| Endpoint de Token | https://auth.lurus.cn/oauth/v2/token | Intercambiar access token / refresh token |
| Información del usuario | https://auth.lurus.cn/oidc/v1/userinfo | Leer los claims del usuario actual |
Capacidades principales
Desde el inicio de sesión único hasta la federación SSO empresarial, un único sistema cubre todos los escenarios, tanto individuales como B2B.
SSO (inicio de sesión único)
Inicia sesión una sola vez para acceder a todos los productos Lurus, sin tener que volver a introducir las credenciales. Basado en sesión OIDC estándar, con soporte para renovación silenciosa entre aplicaciones.
Autenticación multifactor / Passkey
Soporta TOTP (Authenticator App), llaves de hardware U2F y Passkey (inicio de sesión sin contraseña con WebAuthn). La política de MFA puede aplicarse de forma obligatoria a nivel de organización o de proyecto.
Inicio de sesión social
Permite integrar proveedores de identidad externos como GitHub, Google o WeChat; una vez que el usuario completa la vinculación mediante una cuenta externa, esta queda conectada con su cuenta Lurus.
RBAC y jerarquía de organización
Modelo de rol-permiso (Role-Based Access Control). Los permisos se conceden a usuarios concretos o a cuentas de servicio mediante Grant, con granularidad precisa a nivel de proyecto y de aplicación.
Multiinquilino B2B
Bajo una Instance se pueden crear múltiples Organization, lo que soporta de forma nativa el aislamiento de clientes empresariales; cada organización puede configurar de forma independiente su marca, sus políticas de inicio de sesión y su federación de IdP.
OIDC / OAuth2 / SAML
Implementa por completo los tres protocolos estándar, compatible con los principales SDK y frameworks del mercado, con integración fluida en aplicaciones Go, Rust, TypeScript y Flutter.
Registros de auditoría
Las operaciones críticas como inicios de sesión, cambios de MFA, concesión de permisos y restablecimiento de contraseñas quedan registradas en logs inmutables y consultables, cumpliendo los requisitos de conformidad.
Extensión Actions
Inyecta lógica personalizada en puntos clave del flujo de autenticación (por ejemplo, sincronizar atributos del usuario o restringir condiciones de inicio de sesión), sin necesidad de hacer fork del propio Casdoor.
Vistazo rápido a los conceptos clave
El sistema de identidad se organiza en los siguientes niveles; desarrolladores y administradores deben entender cómo estos objetos por capas se mapean a los productos Lurus.
| Concepto | Significado | Mapeo en Lurus |
|---|---|---|
| Instance | Unidad de despliegue de nivel superior, con base de datos y configuración independientes | Lurus opera una única Instance, alojada en auth.lurus.cn |
| Organization | Unidad de aislamiento de inquilinos, con base de usuarios y políticas de inicio de sesión independientes | Los usuarios individuales pertenecen a la organización principal lurus.cn; los clientes empresariales solicitan una Organization independiente, donde pueden configurar su propio dominio y su IdP |
| Project | Conjunto de aplicaciones bajo una Organization, que gestiona de forma unificada roles y grants | Cada línea de producto (Lurus API, Lucrum, Switch, Forge…) corresponde a un Project |
| Application | Cliente concreto dentro de un Project, que posee client_id / client_secret | Cada frontend, cliente de escritorio y servidor se registra como una Application independiente |
| User | Cuenta con capacidad de inicio de sesión, dividida en Human (persona real) y Service User (máquina) | Los usuarios finales son Human; las llamadas entre servicios de backend usan Service User + JWT Profile |
| Grant | Relación de vinculación que concede un Project Role a un User | Controla el nivel de permiso del usuario dentro de un producto concreto; rige la configuración de la organización en auth.lurus.cn (Casdoor) |
Índice de esta sección
Desde los conceptos hasta la integración, profundiza en cada capa según lo necesites.
Explicación detallada de Instance / Organization / Project / User / Application / Grant.
Inicio de sesión con contraseña, Passkey, inicio de sesión social y configuración de MFA.
Discovery, scopes, claims, flujo de código de autorización y PKCE.
Personal Access Token, Service User, JWT Profile y validación de tokens.
Operaciones de gestión diaria de organizaciones / proyectos / aplicaciones / usuarios.
Sinergia con otros productos Lurus
| Escenario | Ruta |
|---|---|
| Ya tengo una API Key y quiero usar un token OAuth para llamar a Lurus API | Integración OIDC → Chat Completions |
| Iniciar sesión en Switch para sincronizar la configuración de la cuenta Lurus | Inicio de sesión y MFA → Configuración de Switch |
| Un administrador de Forge configura los permisos del equipo | Gestión de la consola → Forge |
| Un desarrollador escribe un servicio de backend que llama a la API interna de Platform | Autenticación de API (PAT/JWT) |
| Un cliente empresarial quiere iniciar sesión con su propio Azure AD / Feishu | Inicio de sesión y MFA — Identity Brokering |
Lecturas adicionales
El sistema está construido sobre la infraestructura de identidad de código abierto Casdoor; si necesitas profundizar en los mecanismos subyacentes o en los detalles del SDK, puedes consultar la documentación oficial:
- Página principal de la documentación de Casdoor — primeros pasos, modos de despliegue y guía de integración de SDK
- Conceptos principales — explicación de los principios de Instance, Organization, Project, User y Grant
- Referencia de la API — documentación de los endpoints REST / gRPC de la Management API, Auth API y Admin API