---
title: "SOP · Authentik 与飞书统一认证接入"
description: "从 Paseo 与 Magpie 的历史案例提取可复用步骤。"
---

> Documentation Index
> Fetch the complete documentation index at: https://logbook.pennlam.com/llms.txt
> Use this file to discover all available pages before exploring further.

# SOP · Authentik 与飞书统一认证接入

**状态：有历史验证案例的流程整理，目标环境仍需复验。** 来源为本人补充的 2026-10-04—10-05 工作日志。本次只整理文档，没有重放登录或修改认证配置。

## 前提与输入

明确服务、运行主机、入口域名、身份来源与访问范围。分别准备代理配置权限、Authentik 管理权限和飞书应用配置权限。先决定服务需要稳定身份标识、真实邮箱还是邮箱授权规则，不能以字段名称替代业务要求。

## 接入步骤

1. 确认后端服务和原配置。预期记录健康状态、网络范围、挂载与可恢复备份。
2. 在 Authentik 建立服务专用的 Application 和 Provider。预期服务与正确的认证、授权流程关联。
3. 配置 Feishu Source 和精确回调地址。预期授权码能够返回指定 Source，不出现缺失 `redirect_uri`。
4. 核对 Token 与用户资料的真实返回结构。需要适配时使用仅内部可访问的组件。预期正确读取 token、类型及稳定用户标识，不输出凭据。
5. 配置入口代理。Paseo 案例使用 Forward Auth 与 Proxy Outpost；Magpie 案例使用 OAuth2 Proxy 的 OIDC 流程，不把两套代理配置机械混用。
6. 核对签名密钥、JWKS、Scope 与用户字段。预期 ID Token 可以验证签名，身份字段符合服务实际需求；保存配置本身不是通过证据。
7. 保留应用自身认证要求。预期 Magpie 等服务的内部启动密钥、Cookie 或其他门禁不因前置 SSO 被遗漏。
8. 在新会话完成真实登录。预期依次通过授权、回调、会话、页面与 API，再核对应用连接能力。

## 验证清单

- 未登录请求进入正确的认证流程。
- 回调地址、grant types 和 Token 响应可用。
- JWKS 有有效签名密钥，代理没有关闭 ID Token 安全校验。
- 用户属性实际存在，或业务明确采用稳定用户标识而非邮箱。
- 页面与 API 正常，WebSocket 按应用需求转发。
- 应用内部鉴权与首次 Cookie 初始化正常，没有 303 循环。
- 访问范围符合既定策略；认证成功不自动扩大授权。

## 回退与变更范围

修改前备份代理单元和环境文件，重建后保留网络、运行用户、工作目录、挂载与重启策略。回退目标是已确认的旧配置，不是临时关闭鉴权或放宽邮箱验证。

停用旧入口与永久删除资源是不同操作。停止授权不覆盖永久删除；DNS、TLS、反向代理和客户端入口需要分别确认。

## 案例与边界

[完整认证阶段日志](/logs/periods/2026-10-04--2026-10-05/)。Web UI 复用已有配对状态，不代表所有新原生客户端都无需配对。Feishu 登录可用，不代表真实邮箱同步完成。

Source: https://logbook.pennlam.com/sop/workflows/authentik-feishu/index.mdx
