跳到主要内容
版本:Next

核心概念

用户、会话与令牌

用户是一个人;会话是一次带有 expires_at 的已认证登录。创建会话(POST /v1/genesis/sessions)会返回一个短期 JWT token,用于后续请求——与服务间调用不同,Genesis 不对 终端用户使用长期 API 密钥(见身份验证)。

角色与权限

Genesis 使用基于角色的访问控制。授权逻辑应检查权限而非角色名称——角色到权限的映射可能变化,硬编码 role === "admin" 会在角色结构调整时悄悄失效。

SSO 连接

SSO 连接按邮箱域名配置客户使用自有身份提供商(SAML 或 OIDC)进行认证。一旦某域名启用了活跃连接, 该域名下用户必须通过 SSO 登录,密码登录将被禁用而非仅作为可选项——建议先在非生产域名上测试。

多因素认证与通行密钥

Genesis 支持基于 TOTP 的多因素认证和 WebAuthn 通行密钥。未完成必需 MFA 挑战的会话创建请求会被拒绝 (403 mfa_required),而不会静默降级为未验证会话。