Skip to content
Cette page a été traduite de l'original chinois, qui a changé depuis ; elle peut donc être obsolète. La version chinoise fait foi. Voir l'original chinois →
En production

Lurus Auth — authentification d'identité unifiée

SSO sur tous les produits · Passkey · MFA · OIDC/OAuth2 · fédération SSO d'entreprise

Une seule connexion, un accès à tout le site. Lurus API, Lucrum, Switch, Creator, Lutu, Admin, Forge et tous les autres produits partagent le même système d’identité — l’utilisateur se connecte à n’importe quel produit, et les autres produits le reconnaissent automatiquement ; les permissions et les quotas sont consolidés à l’échelle du compte ; les clients entreprise peuvent intégrer leur propre SSO pour l’intégration de leurs employés.

Ce système est fourni par auth.lurus.cn, déployé en interne sur la base de l’infrastructure d’identité open source Casdoor, implémentant intégralement les protocoles standards OIDC / OAuth2 / SAML ; les données utilisateur restent à tout moment dans le cluster K8s propre à Lurus.

Accès rapide

  • Gestion en libre-service par l’utilisateur : auth.lurus.cn — modifier le mot de passe, gérer les Passkeys, lier la MFA, consulter l’historique de connexion
  • Gestion des organisations/projets : auth.lurus.cn (console d’organisation Casdoor) — invitation de membres, attribution de permissions et audit pour les clients entreprise ; ou contactez le service commercial pour activer la gestion d’organisation entreprise

Intégration

Points d’accès

Cinq points de terminaison standards couvrant la découverte, l’autorisation, l’échange de jetons et la lecture des informations utilisateur.

Point de terminaisonURLDescription
Consolehttps://auth.lurus.cnGestion en libre-service du compte, des appareils de sécurité et des sessions
OIDC Discoveryhttps://auth.lurus.cn/.well-known/openid-configurationDécouverte automatique par le SDK, incluant tous les points de terminaison et les capacités prises en charge
Autorisation OAuth2https://auth.lurus.cn/oauth/v2/authorizePoint d’entrée du flux standard de code d’autorisation / PKCE
Point de terminaison Tokenhttps://auth.lurus.cn/oauth/v2/tokenÉchange contre un access token / refresh token
Informations utilisateurhttps://auth.lurus.cn/oidc/v1/userinfoLecture des claims de l’utilisateur courant

Capacités

Capacités principales

Du single sign-on à la fédération SSO d’entreprise, un seul système couvre tous les scénarios, du particulier au B2B.

SSO Single Sign-On

Une seule connexion suffit pour accéder à tous les produits Lurus, sans avoir à saisir à nouveau ses identifiants. Basé sur une session OIDC standard, avec prise en charge du rafraîchissement silencieux entre applications.

Authentification multifacteur / Passkey

Prise en charge du TOTP (application Authenticator), des clés matérielles U2F et des Passkeys (connexion sans mot de passe WebAuthn). La politique MFA peut être imposée au niveau de l'organisation ou du projet.

Connexion sociale

Possibilité d'intégrer des fournisseurs d'identité tiers tels que GitHub, Google ou WeChat ; après avoir lié son compte externe, l'utilisateur est connecté à son compte Lurus.

RBAC et hiérarchie d'organisation

Modèle rôle-permission (Role-Based Access Control). Les permissions sont octroyées à des utilisateurs ou comptes de service spécifiques via des Grants, avec une granularité allant jusqu'au projet et à l'application.

Multi-tenant B2B

Plusieurs Organizations peuvent être créées sous une Instance, ce qui prend en charge nativement l'isolation des clients entreprise ; chaque organisation peut configurer indépendamment sa marque, sa politique de connexion et sa fédération d'IdP.

OIDC / OAuth2 / SAML

Implémentation complète des trois protocoles standards, compatible avec les principaux SDK et frameworks du marché, pour une intégration transparente des applications Go, Rust, TypeScript et Flutter.

Journaux d'audit

Les opérations clés telles que la connexion, les changements de MFA, l'octroi de permissions ou la réinitialisation de mot de passe sont toutes enregistrées dans des journaux immuables et interrogeables, conformément aux exigences de conformité.

Extensions Actions

Injectez une logique personnalisée aux points clés du flux d'authentification (par exemple synchroniser les attributs utilisateur, restreindre les conditions de connexion), sans avoir à forker le cœur de Casdoor.


Modèle

Aperçu des concepts clés

Le système d’identité est organisé selon les niveaux suivants ; les développeurs et les administrateurs doivent comprendre comment ces couches d’objets se mappent aux produits Lurus.

Hiérarchie du modèle d’objets
ConceptSignificationMappage dans Lurus
InstanceUnité de déploiement de plus haut niveau, avec base de données et configuration indépendantesLurus exploite une Instance unique, hébergée sur auth.lurus.cn
OrganizationUnité d’isolation de locataire, avec annuaire d’utilisateurs et politique de connexion indépendantsLes utilisateurs particuliers appartiennent à l’organisation principale lurus.cn ; les clients entreprise demandent une Organization dédiée, configurable avec leur propre domaine et leur propre IdP
ProjectEnsemble d’applications sous une Organization, gérant de manière unifiée les roles et les grantsChaque gamme de produits (Lurus API, Lucrum, Switch, Forge…) correspond à un Project
ApplicationClient spécifique au sein d’un Project, détenant un client_id / client_secretChaque frontend, application de bureau ou serveur enregistre une Application distincte
UserCompte pouvant se connecter, réparti entre Human (personne réelle) et Service User (machine)Les utilisateurs finaux sont des Human ; les appels entre services backend utilisent un Service User + JWT Profile
GrantRelation de liaison octroyant un Project Role à un User donnéContrôle le niveau de permission de l’utilisateur au sein d’un produit donné ; les paramètres d’organisation auth.lurus.cn (Casdoor) font foi

Navigation

Sommaire de cette section

Du concept à l’intégration, approfondissez chaque couche selon vos besoins.


Synergie avec les autres produits Lurus

ScénarioParcours
Après avoir obtenu une API Key, appeler Lurus API avec un token OAuthIntégration OIDCChat Completions
Se connecter dans Switch pour synchroniser la configuration du compte LurusConnexion et MFAConfiguration de Switch
Un administrateur Forge configure les permissions de l’équipeGestion via la consoleForge
Un développeur écrit un service backend appelant l’API interne de PlatformAuthentification API (PAT/JWT)
Un client entreprise souhaite se connecter via son propre Azure AD / FeishuConnexion et MFA — Identity Brokering

Pour aller plus loin

Construit sur la base de l’infrastructure d’identité open source Casdoor ; pour approfondir les mécanismes sous-jacents ou les détails du SDK, consultez la documentation amont :

Powered by Lurus Technologies