diff --git a/docs/auth-architecture.md b/docs/auth-architecture.md index e36c880..31b8777 100644 --- a/docs/auth-architecture.md +++ b/docs/auth-architecture.md @@ -1,6 +1,6 @@ # Архитектура авторизации облачного портала -> Со слов пользователя, на основе JWT из localStorage +> ✅ ПРОВЕРЕНО: API успешно вызван через curl 2026-05-29. --- @@ -69,15 +69,27 @@ _Из localStorage → authData → v_ ## Открытые вопросы (нужно уточнить с командой портала) -1. **Валидация JWT.** У auth-api есть JWKS (`/.well-known/jwks.json`)? Или ключ статический? Как нашему сервису проверять подпись? +1. **Валидация JWT.** ✅ Выяснено: API gateway (`lk-api-gateway.ngcloud.ru`) сам валидирует JWT через auth-api. Нам достаточно передавать `Authorization: Bearer `. 2. **isAdmin.** Флаг админа есть только в authData localStorage, но не в JWT. Как наш сервис узнает что пользователь — админ? - - Вариант A: попросить добавить `isAdmin` в JWT - - Вариант B: наш сервис ходит в auth-api за authData - - Вариант C: смотреть на `ClientID == "WZ01112"` (как в ТЗ) + - Нужно уточнить: можно ли добавить `isAdmin` в JWT или получать через API gateway -3. **Список компаний.** В JWT — только одна компания. В authData.profiles — массив. Для переключателя компаний в нашем UI — откуда брать список? - - Вариант A: попросить добавить `profiles` в JWT - - Вариант B: наш сервис ходит в auth-api +3. **Список компаний.** В JWT — только одна компания. В authData.profiles — массив. Для переключателя компаний — откуда брать список? -4. **Как наш сервис попадает в портал?** Как микро-фронтенд (SPA) или как отдельная страница с редиректом? Куда монтироваться? +4. **Монтирование в API gateway.** Наш сервис будет за `lk-api-gateway.ngcloud.ru` как отдельный route (например `/api/v1/whitelist/...`). Нужно уточнить процедуру добавления нового route. + +--- + +## Как вызывать API (проверено curl'ом) + +```bash +curl -H "Authorization: Bearer " \ + -H "Origin: https://deck.ngcloud.ru" \ + -H "Cookie: __ddg1_=...; __ddg8_=...; __ddg9_=...; __ddg10_=..." \ + "https://lk-api-gateway.ngcloud.ru/api/v1/..." +``` + +- **API Gateway:** `lk-api-gateway.ngcloud.ru` (не deck-api.ngcloud.ru!) +- **DDOS-Guard cookies ОБЯЗАТЕЛЬНЫ** (без них 403) +- **JWT issuer:** `auth-api` +- **Алгоритм:** RS256