Lurus Auth — 統合 ID 認証
全プロダクト SSO · Passkey · MFA · OIDC/OAuth2 · エンタープライズ SSO フェデレーション
一度ログインすれば、全サイトを横断利用。 Lurus API、Lucrum、Switch、Creator、Lutu、Admin、Forge などすべての製品が同一の ID 基盤を共有します。ユーザーがいずれかの製品でログインすると、残りの製品も自動的に認識します。権限とクォータはアカウント単位で一元的に精算され、エンタープライズ顧客は自社の SSO を接続して従業員のオンボーディングを完了できます。
この基盤は auth.lurus.cn がサービスを提供し、オープンソースの ID インフラ Casdoor をベースに自社構築・デプロイされています。OIDC / OAuth2 / SAML の標準プロトコルを完全実装し、ユーザーデータは終始 Lurus 自社の K8s クラスター内に保持されます。
クイック入口
- ユーザーセルフサービス管理:auth.lurus.cn — パスワード変更、Passkey 管理、MFA バインド、ログイン履歴の確認
- 組織 / プロジェクト管理:auth.lurus.cn(Casdoor 組織コンソール)— エンタープライズ顧客のメンバー招待、権限割り当て、監査。または商談窓口へ連絡してエンタープライズ組織管理を開設
接続ポイント
5 つの標準エンドポイントが、ディスカバリー、認可、トークン取得、ユーザー情報の読み取りをカバーします。
| エンドポイント | URL | 説明 |
|---|---|---|
| コンソール | https://auth.lurus.cn | ユーザーがアカウント、セキュリティデバイス、セッションをセルフサービスで管理 |
| OIDC Discovery | https://auth.lurus.cn/.well-known/openid-configuration | SDK の自動ディスカバリー。すべてのエンドポイントとサポート機能を含む |
| OAuth2 認可 | https://auth.lurus.cn/oauth/v2/authorize | 標準の認可コード / PKCE フローの入口 |
| Token エンドポイント | https://auth.lurus.cn/oauth/v2/token | access token / refresh token の取得 |
| ユーザー情報 | https://auth.lurus.cn/oidc/v1/userinfo | 現在のユーザーの claims を読み取り |
コア機能
シングルサインオンからエンタープライズ SSO フェデレーションまで、一つの基盤で個人と B2B の全シーンをカバーします。
SSO シングルサインオン
一度ログインすればすべての Lurus 製品にアクセスでき、認証情報を繰り返し入力する必要がありません。標準 OIDC session をベースに、アプリ間のサイレントリフレッシュに対応します。
多要素認証 / Passkey
TOTP(Authenticator App)、U2F ハードウェアキー、および Passkey(WebAuthn パスワードレスログイン)に対応します。MFA ポリシーは組織またはプロジェクトレベルで強制的に有効化できます。
ソーシャルログイン
GitHub、Google、WeChat などのサードパーティ ID プロバイダーを接続でき、ユーザーは外部アカウントでバインドを完了した後に Lurus アカウントと連携します。
RBAC と組織の階層化
ロール・権限モデル(Role-Based Access Control)。権限は Grant を通じて特定のユーザーまたはサービスアカウントに付与され、プロジェクトおよびアプリケーションの粒度まで精密に指定できます。
B2B マルチテナント
Instance の下に複数の Organization を作成でき、エンタープライズ顧客の分離を自然にサポートします。各組織はブランド、ログインポリシー、IdP フェデレーションを個別に設定できます。
OIDC / OAuth2 / SAML
三大標準プロトコルを完全実装し、市場の主要な SDK やフレームワークと互換性があり、Go、Rust、TypeScript、Flutter アプリにシームレスに統合できます。
監査ログ
ログイン、MFA 変更、権限付与、パスワードリセットなどの重要操作はすべて、照会可能な不変ログとして記録され、コンプライアンス要件を満たします。
Actions 拡張
認証フローの重要なノードにカスタムロジックを注入できます(ユーザー属性の同期、ログイン条件の制限など)。Casdoor 本体を fork する必要はありません。
主要概念の概観
ID 基盤は以下の階層で構成されています。開発者と管理者は、これらの層のオブジェクトが Lurus 製品にどのようにマッピングされるかを理解しておく必要があります。
| 概念 | 意味 | Lurus におけるマッピング |
|---|---|---|
| Instance | 最上位のデプロイ単位。独立したデータベースと設定を持つ | Lurus は単一の Instance を運用し、auth.lurus.cn でホスティング |
| Organization | テナント分離単位。独立したユーザーストアとログインポリシーを持つ | 個人ユーザーは lurus.cn メイン組織に所属。エンタープライズ顧客は独立した Organization を申請でき、自社ドメインと IdP を設定可能 |
| Project | Organization 配下のアプリケーション集合。roles と grants を一元管理 | 各製品ライン(Lurus API、Lucrum、Switch、Forge…)が一つの Project に対応 |
| Application | Project 内の具体的なクライアント。client_id / client_secret を保持 | 各フロントエンド、デスクトップ、サーバーサイドがそれぞれ一つの Application を登録 |
| User | ログイン可能なアカウント。Human(実在の人)と Service User(マシン)に分かれる | エンドユーザーは Human。バックエンドサービス間の呼び出しには Service User + JWT Profile を使用 |
| Grant | Project Role を特定の User に付与するバインド関係 | ユーザーの具体的な製品内での権限レベルを制御。auth.lurus.cn(Casdoor)の組織設定を正とする |
本セクションの目次
概念から統合まで、必要に応じて各層を深掘りできます。
Instance / Organization / Project / User / Application / Grant の詳解。
パスワードログイン、Passkey、ソーシャルログイン、MFA 設定。
Discovery、scopes、claims、認可コードフロー、PKCE。
Personal Access Token、Service User、JWT Profile、token 検証。
組織 / プロジェクト / アプリケーション / ユーザーの日常的な管理操作。
他の Lurus 製品との連携
| シーン | パス |
|---|---|
| API Key 取得後、OAuth token で Lurus API を呼び出したい | OIDC 統合 → Chat Completions |
| Switch でログインして Lurus アカウント設定を同期する | ログインと MFA → Switch 設定説明 |
| Forge 管理者がチーム権限を設定する | コンソール管理 → Forge |
| 開発者がバックエンドサービスを書いて Platform 内部 API を呼び出す | API 認証 (PAT/JWT) |
| エンタープライズ顧客が自社の Azure AD / Feishu でログインしたい | ログインと MFA — Identity Brokering |
関連資料
オープンソースの ID インフラ Casdoor をベースに構築されています。基盤の仕組みや SDK の詳細を深く知りたい場合は、上流のドキュメントを参照してください。
- Casdoor ドキュメントホーム — クイックスタート、デプロイモード、SDK 統合ガイド
- コア概念 — Instance、Organization、Project、User、Grant の原理説明
- API リファレンス — Management API、Auth API、Admin API の REST / gRPC エンドポイントドキュメント