FORGE_OIDC_ISSUER、FORGE_OIDC_CLIENT_ID 和 FORGE_OIDC_CLIENT_SECRET
打开——Casdoor、Keycloak,以及任何讲 OIDC 的东西。CLI 的浏览器登录和设备码登录会走同一套流程,
不需要额外配置。
想当然之前先确认这套部署提供哪一种:
两种账号体系
- 本地账号
- OIDC 单点登录
默认开箱即用:管理员
sf admin user-add 建账号,用户名密码登录。全新部署第一位管理员经控制台首访引导(/api/auth/setup)创建。Token 体系
平台按用途签发域隔离的 token——任何一种不能冒充另一种:安全基线
FORGE_WEB_JWT_SECRET必设固定强随机串(多副本一致);- 生产配
FORGE_REDIS_URL:登出 / 封禁 token 即时吊销、分布式限流; - 集群与存储凭据只在服务端;作业侧只见预签名 URL 与 run 级 ingest token;
- CLI 打包有敏感文件黑名单(
.env、*.pem、id_rsa*…),密钥不会混进作业包; - 全部敏感操作入审计流水。