状态:有历史验证案例的流程整理,目标环境仍需复验。 来源为本人补充的 2026-10-04—10-05 工作日志。本次只整理文档,没有重放登录或修改认证配置。
前提与输入
明确服务、运行主机、入口域名、身份来源与访问范围。分别准备代理配置权限、Authentik 管理权限和飞书应用配置权限。先决定服务需要稳定身份标识、真实邮箱还是邮箱授权规则,不能以字段名称替代业务要求。
接入步骤
- 确认后端服务和原配置。预期记录健康状态、网络范围、挂载与可恢复备份。
- 在 Authentik 建立服务专用的 Application 和 Provider。预期服务与正确的认证、授权流程关联。
- 配置 Feishu Source 和精确回调地址。预期授权码能够返回指定 Source,不出现缺失
redirect_uri。 - 核对 Token 与用户资料的真实返回结构。需要适配时使用仅内部可访问的组件。预期正确读取 token、类型及稳定用户标识,不输出凭据。
- 配置入口代理。Paseo 案例使用 Forward Auth 与 Proxy Outpost;Magpie 案例使用 OAuth2 Proxy 的 OIDC 流程,不把两套代理配置机械混用。
- 核对签名密钥、JWKS、Scope 与用户字段。预期 ID Token 可以验证签名,身份字段符合服务实际需求;保存配置本身不是通过证据。
- 保留应用自身认证要求。预期 Magpie 等服务的内部启动密钥、Cookie 或其他门禁不因前置 SSO 被遗漏。
- 在新会话完成真实登录。预期依次通过授权、回调、会话、页面与 API,再核对应用连接能力。
验证清单
- 未登录请求进入正确的认证流程。
- 回调地址、grant types 和 Token 响应可用。
- JWKS 有有效签名密钥,代理没有关闭 ID Token 安全校验。
- 用户属性实际存在,或业务明确采用稳定用户标识而非邮箱。
- 页面与 API 正常,WebSocket 按应用需求转发。
- 应用内部鉴权与首次 Cookie 初始化正常,没有 303 循环。
- 访问范围符合既定策略;认证成功不自动扩大授权。
回退与变更范围
修改前备份代理单元和环境文件,重建后保留网络、运行用户、工作目录、挂载与重启策略。回退目标是已确认的旧配置,不是临时关闭鉴权或放宽邮箱验证。
停用旧入口与永久删除资源是不同操作。停止授权不覆盖永久删除;DNS、TLS、反向代理和客户端入口需要分别确认。
案例与边界
完整认证阶段日志。Web UI 复用已有配对状态,不代表所有新原生客户端都无需配对。Feishu 登录可用,不代表真实邮箱同步完成。