docs: финальная архитектура авторизации — lk-api-gateway + DDOS-Guard cookies
This commit is contained in:
@@ -1,6 +1,6 @@
|
|||||||
# Архитектура авторизации облачного портала
|
# Архитектура авторизации облачного портала
|
||||||
|
|
||||||
> Со слов пользователя, на основе JWT из localStorage
|
> ✅ ПРОВЕРЕНО: API успешно вызван через curl 2026-05-29.
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
@@ -69,15 +69,27 @@ _Из localStorage → authData → v_
|
|||||||
|
|
||||||
## Открытые вопросы (нужно уточнить с командой портала)
|
## Открытые вопросы (нужно уточнить с командой портала)
|
||||||
|
|
||||||
1. **Валидация JWT.** У auth-api есть JWKS (`/.well-known/jwks.json`)? Или ключ статический? Как нашему сервису проверять подпись?
|
1. **Валидация JWT.** ✅ Выяснено: API gateway (`lk-api-gateway.ngcloud.ru`) сам валидирует JWT через auth-api. Нам достаточно передавать `Authorization: Bearer <JWT>`.
|
||||||
|
|
||||||
2. **isAdmin.** Флаг админа есть только в authData localStorage, но не в JWT. Как наш сервис узнает что пользователь — админ?
|
2. **isAdmin.** Флаг админа есть только в authData localStorage, но не в JWT. Как наш сервис узнает что пользователь — админ?
|
||||||
- Вариант A: попросить добавить `isAdmin` в JWT
|
- Нужно уточнить: можно ли добавить `isAdmin` в JWT или получать через API gateway
|
||||||
- Вариант B: наш сервис ходит в auth-api за authData
|
|
||||||
- Вариант C: смотреть на `ClientID == "WZ01112"` (как в ТЗ)
|
|
||||||
|
|
||||||
3. **Список компаний.** В JWT — только одна компания. В authData.profiles — массив. Для переключателя компаний в нашем UI — откуда брать список?
|
3. **Список компаний.** В JWT — только одна компания. В authData.profiles — массив. Для переключателя компаний — откуда брать список?
|
||||||
- Вариант A: попросить добавить `profiles` в JWT
|
|
||||||
- Вариант B: наш сервис ходит в auth-api
|
|
||||||
|
|
||||||
4. **Как наш сервис попадает в портал?** Как микро-фронтенд (SPA) или как отдельная страница с редиректом? Куда монтироваться?
|
4. **Монтирование в API gateway.** Наш сервис будет за `lk-api-gateway.ngcloud.ru` как отдельный route (например `/api/v1/whitelist/...`). Нужно уточнить процедуру добавления нового route.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## Как вызывать API (проверено curl'ом)
|
||||||
|
|
||||||
|
```bash
|
||||||
|
curl -H "Authorization: Bearer <JWT>" \
|
||||||
|
-H "Origin: https://deck.ngcloud.ru" \
|
||||||
|
-H "Cookie: __ddg1_=...; __ddg8_=...; __ddg9_=...; __ddg10_=..." \
|
||||||
|
"https://lk-api-gateway.ngcloud.ru/api/v1/..."
|
||||||
|
```
|
||||||
|
|
||||||
|
- **API Gateway:** `lk-api-gateway.ngcloud.ru` (не deck-api.ngcloud.ru!)
|
||||||
|
- **DDOS-Guard cookies ОБЯЗАТЕЛЬНЫ** (без них 403)
|
||||||
|
- **JWT issuer:** `auth-api`
|
||||||
|
- **Алгоритм:** RS256
|
||||||
|
|||||||
Reference in New Issue
Block a user