问题与使用场景
凭据头先选择认证方案,再进入统一策略授权。
当你需要诊断凭据选择,以及认证与授权的边界时,使用这张时序图。
这张图适合用于方案评审、故障定位、代码走查与新人导览。它刻意省略与当前问题无关的类和项目,因此应与源码入口和相关专题文档一起使用。
本页范围只覆盖图中命名的职责和关系;未出现的能力需要回到对应模块文档继续确认。
读图路径
- 第 1 步:先查看请求头,因为它决定选择 HMAC、API Key 还是 JWT Bearer。
- 第 2 步:沿选中的处理器追踪,直到产生主体或按失败关闭方式拒绝。
- 第 3 步:继续进入授权;主体只是权限决策的输入,并非决策本身。
读图时不要跳过箭头方向、编号和分组标题;它们分别表达依赖或时间方向、执行次序与职责边界。如果图与源码不一致,以当前源码和已接受的架构决策为准,并立即更新生成目录。
图例与表达约定
| 视觉元素 | 含义 | 不能据此推断 |
|---|---|---|
| 珊瑚色焦点 | 当前图要强调的决策点或主路径 | 该元素一定更重要或拥有更多权限 |
| 蓝色边界 | 外部系统、协议边缘或显式边界 | 一定是独立部署服务 |
| 灰色连接 | 依赖、调用、迁移或数据流,具体语义由箭头标签决定 | 一定同步、同事务或严格一次 |
| 分组框 | 职责、层或生命周期阶段 | 组织团队或物理机器边界 |
本图类型为 时序。先依据该类型理解布局,再用下文的源码事实校正直觉。
关键关系与设计含义
关系 1
源码事实:X-Signature 选择 HMAC,X-API-Key 选择 API Key,其余请求回落到 JWT Bearer。
架构含义:Scheme 由凭据形态确定,因此含糊或混合凭据必须作为显式安全问题处理。
核对动作:含糊的凭据是否可能选择多个 Scheme?
关系 2
源码事实:JWT 的发行方、受众、有效期、签名密钥与 Kid 路由都按失败关闭方式校验。
架构含义:失败关闭的 JWT 校验可防止配置不完整的环境以弱化信任检查接受令牌。
核对动作:发行方、受众、有效期、密钥与租户一致性是否全部校验?
关系 3
源码事实:认证负责创建主体;最终权限决策仍由授权层完成。
架构含义:分离身份凭证与权限判断后,同一主体可按租户、资源和操作得到不同决策。
核对动作:哪一条授权策略允许当前操作?
设计评审问题
在评审或实现相关变更时,逐项回答下面的问题。无法从代码、测试或 ADR 得到答案时,不应仅凭图示作出结论。
- 含糊的凭据是否可能选择多个 Scheme?
- 发行方、受众、有效期、密钥与租户一致性是否全部校验?
- 哪一条授权策略允许当前操作?
如何使用答案
- 先确定能力或规则的唯一归属方。
- 再确认依赖、调用或事件方向没有反转所有权。
- 最后用自动化测试或可重复命令固定结论。
边界与易错点
边界 1
凭据有效不等于可以访问某个租户或操作。
- 不要推断:图中出现连接,不等于所有实现都同步调用、共享事务或共享数据所有权。
- 评审要求:发行方、受众、有效期、密钥与租户一致性是否全部校验?
边界 2
在完成认证一致性检查前,不要从不可信请求头推断租户身份。
- 不要推断:图中出现连接,不等于所有实现都同步调用、共享事务或共享数据所有权。
- 评审要求:哪一条授权策略允许当前操作?
源码核对与再生成
本图的首要核对入口是 src/Hosts/BitzOrcas.Api/Composition/AuthenticationRegistration.cs。先检查该入口及其直接引用,再重新生成图表资产和说明页。
# 重新生成中英文 SVG、独立 HTML 与说明页npm run diagrams
# 检查双语配对、引用、安全属性、可访问性与画布边界npm run verify:diagrams# 确认生成结果只包含预期图表与页面变化git diff -- scripts/diagrams diagram-sources public/diagrams src/content/docs
# 验证站内链接、MDX 结构与专业深度门禁npm run verify:docsnpm run audit:docs-depth变更完成清单
- 图中的职责、顺序、状态或关系与当前源码一致。
- 新增元素确实有助于回答本页问题,没有把项目清单全部塞进图中。
- 箭头有明确方向与关系语义,没有暗示不存在的同步或事务保证。
- 中英文标题、标签、事实与边界保持语义对等。
- 窄屏、全屏和缩放模式下均可读,没有文字重叠或越界。
- 相关架构测试、集成测试或验证命令已经执行。
- 若改变了长期约束,已经同步 ADR 或架构说明。