docs: финальная архитектура авторизации — lk-api-gateway + DDOS-Guard cookies

This commit is contained in:
“Naeel”
2026-05-29 20:38:15 +03:00
parent 69ce43e3ce
commit 399e73b7b6
+21 -9
View File
@@ -1,6 +1,6 @@
# Архитектура авторизации облачного портала # Архитектура авторизации облачного портала
> Со слов пользователя, на основе JWT из localStorage > ✅ ПРОВЕРЕНО: API успешно вызван через curl 2026-05-29.
--- ---
@@ -69,15 +69,27 @@ _Из localStorage → authData → v_
## Открытые вопросы (нужно уточнить с командой портала) ## Открытые вопросы (нужно уточнить с командой портала)
1. **Валидация JWT.** У auth-api есть JWKS (`/.well-known/jwks.json`)? Или ключ статический? Как нашему сервису проверять подпись? 1. **Валидация JWT.** ✅ Выяснено: API gateway (`lk-api-gateway.ngcloud.ru`) сам валидирует JWT через auth-api. Нам достаточно передавать `Authorization: Bearer <JWT>`.
2. **isAdmin.** Флаг админа есть только в authData localStorage, но не в JWT. Как наш сервис узнает что пользователь — админ? 2. **isAdmin.** Флаг админа есть только в authData localStorage, но не в JWT. Как наш сервис узнает что пользователь — админ?
- Вариант A: попросить добавить `isAdmin` в JWT - Нужно уточнить: можно ли добавить `isAdmin` в JWT или получать через API gateway
- Вариант B: наш сервис ходит в auth-api за authData
- Вариант C: смотреть на `ClientID == "WZ01112"` (как в ТЗ)
3. **Список компаний.** В JWT — только одна компания. В authData.profiles — массив. Для переключателя компаний в нашем UI — откуда брать список? 3. **Список компаний.** В JWT — только одна компания. В authData.profiles — массив. Для переключателя компаний — откуда брать список?
- Вариант A: попросить добавить `profiles` в JWT
- Вариант B: наш сервис ходит в auth-api
4. **Как наш сервис попадает в портал?** Как микро-фронтенд (SPA) или как отдельная страница с редиректом? Куда монтироваться? 4. **Монтирование в API gateway.** Наш сервис будет за `lk-api-gateway.ngcloud.ru` как отдельный route (например `/api/v1/whitelist/...`). Нужно уточнить процедуру добавления нового route.
---
## Как вызывать API (проверено curl'ом)
```bash
curl -H "Authorization: Bearer <JWT>" \
-H "Origin: https://deck.ngcloud.ru" \
-H "Cookie: __ddg1_=...; __ddg8_=...; __ddg9_=...; __ddg10_=..." \
"https://lk-api-gateway.ngcloud.ru/api/v1/..."
```
- **API Gateway:** `lk-api-gateway.ngcloud.ru` (не deck-api.ngcloud.ru!)
- **DDOS-Guard cookies ОБЯЗАТЕЛЬНЫ** (без них 403)
- **JWT issuer:** `auth-api`
- **Алгоритм:** RS256