做统一认证登录

This commit is contained in:
2026-09-19 21:44:04 +08:00
parent 1a4471e34d
commit fa281363fb
78 changed files with 8127 additions and 1442 deletions
+24
View File
@@ -53,6 +53,30 @@ acme_directory =
# Nginx 扑底站点按 SNI 读取该目录。Go 进程需要对此目录有写权限。
ssl_cert_dir = /www/wwwroot/ssl-certs
# ==================== 统一认证中心(UAC)基础配置 ====================
# 全局 JWT 鉴权模式:off=不启用(等同改造前)/ warn=观察模式只记日志不拦截 / on=真正拦截401
# 上线步骤:先 warn 跑一段时间核对日志,确认白名单无遗漏后再改 on
auth_enforce = warn
# 额外免鉴权路径前缀(在内置白名单之外追加),多个用英文逗号分隔
auth_whitelist =
# JWT 签发者(统一认证中心地址)
jwt_issuer = https://api.yunzer.cn/auth
# HS256 主密钥:留空则沿用内置默认密钥(兼容历史 token),生产环境务必配置
# 注意:修改后所有已签发的旧 token 立即失效,需在业务低峰期操作
jwt_secret = peaceandlove
# HS256 轮换密钥(用于平滑换密钥),格式:kid1:secret1,kid2:secret2
jwt_secrets =
# RS256 密钥对(P1 认证中心启用;未配置时自动回落 HS256,不影响启动)
# 生成命令:
# openssl genpkey -algorithm RSA -out jwt_rsa_private.pem -pkeyopt rsa_keygen_bits:2048
# openssl rsa -pubout -in jwt_rsa_private.pem -out jwt_rsa_public.pem
# 私钥文件不要提交到代码仓库
jwt_rsa_private_key_file = E:\Demo\ssh\jwt_rsa_private.pem
jwt_rsa_public_key_file = E:\Demo\ssh\jwt_rsa_public.pem
jwt_rsa_kid = rsa-1
# ==================== 微信公众号(服务号) ====================
# 服务号 AppSecret / EncodingAESKey 入库加密密钥:任意随机串即可,代码内部做 SHA-256 派生。
# 注意:更换该值后,历史已保存的公众号密钥将无法解密,需在「通知设置 → 微信配置」重新保存一次。