# AuthKeystone > 标准 OIDC 身份认证授权服务(OpenID Connect Provider / IDaaS)。为微服务提供统一登录、RBAC 细粒度授权、API Key 服务间鉴权。RS256 非对称签名,业务系统用 JWKS 公钥本地验签,零密钥共享,标准协议任意语言可接入。官方站点 https://www.ai-as.cc ,服务端点 https://auth.ai-as.cc 。 ## 这是什么 AuthKeystone 是一个独立运行的认证授权中心(OIDC Provider)。业务系统通过标准 OpenID Connect 接入它,实现:统一用户登录/注册/SSO、统一角色权限(RBAC 菜单资源树)、统一服务间鉴权(API Key)、统一安全审计。 核心能力: - OIDC 四种授权模式:密码 / 客户端凭证 / 授权码+PKCE / 刷新 - id_token 身份令牌签发;Token 撤销(RFC 7009)与内省(RFC 7662) - RS256 非对称签名 + JWKS 公钥验签 - RBAC 三级资源树(目录 M / 菜单 C / 按钮 F)+ 数据范围(all/self/dept) - API Key 服务间鉴权:权限范围、限流、过期、轮换、account 资源隔离 - 配置化社交/企业 SSO(GitHub/Gitee/任意 OIDC IdP) ## 公开端点(无需登录,可直接抓取) - [OIDC 发现文档](https://auth.ai-as.cc/.well-known/openid-configuration): issuer、所有端点、支持的 scope/claim/grant_types —— 接入第一步 - [JWKS 公钥集](https://auth.ai-as.cc/.well-known/jwks.json): RS256 验签公钥,业务系统本地验 token 用,无需密钥 - [落地页](https://www.ai-as.cc/): 产品介绍与能力概览 ## 接入文档(公开,无需登录) - 完整接入指南(四层身份模型、授权码流程、验签、token claim 详解、**登出/SLO**、避坑清单)见 [llms-full.txt](https://www.ai-as.cc/llms-full.txt) 第 1 部分 —— 接入的权威契约 ## 公开 API(无需认证) - POST https://auth.ai-as.cc/api/auth/login — 用户登录,返回 access_token / refresh_token / permissions - POST https://auth.ai-as.cc/api/auth/register — 用户注册 - POST https://auth.ai-as.cc/api/auth/refresh — 刷新 Token - POST https://auth.ai-as.cc/api/auth/verify — 验证 Token 并返回用户信息 - POST https://auth.ai-as.cc/api/keys/validate — 服务间调用,验证 API Key + 返回权限 - POST https://auth.ai-as.cc/api/keys/validate-for-account — 带 account 的 API Key 验证 ## 身份契约(接入关键,务必理解) token 验签后 payload 关键字段(四层正交,绝不混用): - `sub` = 用户唯一稳定标识(user_id)。**所有「按用户隔离」的场景(知识库、配额、会话、偏好)都用 sub 做主键** —— OIDC 标准,跨改名/换组织稳定。 - `org_id` = 组织容器(个人/团队/企业)。仅用于团队/企业数据隔离,**绝不用 org_id 当用户身份**(default 组织下所有人会共享一个 key,导致串用户)。 - `aud` = 你的 client_id。验 token 时校验 aud == 自己的 client_id,防 token 跨业务误用。 - `permissions` = RBAC 权限标识列表(scope=auth:permissions 时暴露),用于授权判断。 - `preferred_username` = 用户名(展示用,不做主键)。 铁律:`sub` = 用户身份主键,`org_id` = 组织容器。两者正交。 ## 技术栈 Rust + Axum 0.7 + SQLite (sqlx, 读写分离连接池) + Redis (Session/限流) + Moka (RBAC 本地缓存) + JWT RS256 (jsonwebtoken) + bcrypt。配置化 Inbound OIDC + OAuth2 IdP。 ## 备注 - 控制台(/admin/)与 RBAC / API Key 管理 API 需登录鉴权,属非公开内容,不在此提供;接入方无需关注。 - 完整上下文见 llms-full.txt(同目录 https://www.ai-as.cc/llms-full.txt )。