From 399e73b7b600472fc433e9a229736f844f932376 Mon Sep 17 00:00:00 2001 From: =?UTF-8?q?=E2=80=9CNaeel=E2=80=9D?= Date: Fri, 29 May 2026 20:38:15 +0300 Subject: [PATCH] =?UTF-8?q?docs:=20=D1=84=D0=B8=D0=BD=D0=B0=D0=BB=D1=8C?= =?UTF-8?q?=D0=BD=D0=B0=D1=8F=20=D0=B0=D1=80=D1=85=D0=B8=D1=82=D0=B5=D0=BA?= =?UTF-8?q?=D1=82=D1=83=D1=80=D0=B0=20=D0=B0=D0=B2=D1=82=D0=BE=D1=80=D0=B8?= =?UTF-8?q?=D0=B7=D0=B0=D1=86=D0=B8=D0=B8=20=E2=80=94=20lk-api-gateway=20+?= =?UTF-8?q?=20DDOS-Guard=20cookies?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- docs/auth-architecture.md | 30 +++++++++++++++++++++--------- 1 file changed, 21 insertions(+), 9 deletions(-) diff --git a/docs/auth-architecture.md b/docs/auth-architecture.md index e36c880..31b8777 100644 --- a/docs/auth-architecture.md +++ b/docs/auth-architecture.md @@ -1,6 +1,6 @@ # Архитектура авторизации облачного портала -> Со слов пользователя, на основе JWT из localStorage +> ✅ ПРОВЕРЕНО: API успешно вызван через curl 2026-05-29. --- @@ -69,15 +69,27 @@ _Из localStorage → authData → v_ ## Открытые вопросы (нужно уточнить с командой портала) -1. **Валидация JWT.** У auth-api есть JWKS (`/.well-known/jwks.json`)? Или ключ статический? Как нашему сервису проверять подпись? +1. **Валидация JWT.** ✅ Выяснено: API gateway (`lk-api-gateway.ngcloud.ru`) сам валидирует JWT через auth-api. Нам достаточно передавать `Authorization: Bearer `. 2. **isAdmin.** Флаг админа есть только в authData localStorage, но не в JWT. Как наш сервис узнает что пользователь — админ? - - Вариант A: попросить добавить `isAdmin` в JWT - - Вариант B: наш сервис ходит в auth-api за authData - - Вариант C: смотреть на `ClientID == "WZ01112"` (как в ТЗ) + - Нужно уточнить: можно ли добавить `isAdmin` в JWT или получать через API gateway -3. **Список компаний.** В JWT — только одна компания. В authData.profiles — массив. Для переключателя компаний в нашем UI — откуда брать список? - - Вариант A: попросить добавить `profiles` в JWT - - Вариант B: наш сервис ходит в auth-api +3. **Список компаний.** В JWT — только одна компания. В authData.profiles — массив. Для переключателя компаний — откуда брать список? -4. **Как наш сервис попадает в портал?** Как микро-фронтенд (SPA) или как отдельная страница с редиректом? Куда монтироваться? +4. **Монтирование в API gateway.** Наш сервис будет за `lk-api-gateway.ngcloud.ru` как отдельный route (например `/api/v1/whitelist/...`). Нужно уточнить процедуру добавления нового route. + +--- + +## Как вызывать API (проверено curl'ом) + +```bash +curl -H "Authorization: Bearer " \ + -H "Origin: https://deck.ngcloud.ru" \ + -H "Cookie: __ddg1_=...; __ddg8_=...; __ddg9_=...; __ddg10_=..." \ + "https://lk-api-gateway.ngcloud.ru/api/v1/..." +``` + +- **API Gateway:** `lk-api-gateway.ngcloud.ru` (не deck-api.ngcloud.ru!) +- **DDOS-Guard cookies ОБЯЗАТЕЛЬНЫ** (без них 403) +- **JWT issuer:** `auth-api` +- **Алгоритм:** RS256