核心概念
用户、会话与令牌
用户是一个人;会话是一次带有 expires_at 的已认证登录。创建会话(POST /v1/genesis/sessions)会返回一个短期 JWT token,用于后续请求——与服务间调用不同,Genesis 不对
终端用户使用长期 API 密钥(见身份验证)。
角色与权限
Genesis 使用基于角色的访问控制。授权逻辑应检查权限而非角色名称——角色到权限的映射可能变化,硬编码
role === "admin" 会在角色结构调整时悄悄失效。
SSO 连接
SSO 连接按邮箱域名配置客户使用自有身份提供商(SAML 或 OIDC)进行认证。一旦某域名启用了活跃连接, 该域名下用户必须通过 SSO 登录,密码登录将被禁用而非仅作为可选项——建议先在非生产域名上测试。
多因素认证与通行密钥
Genesis 支持基于 TOTP 的多因素认证和 WebAuthn 通行密钥。未完成必需 MFA 挑战的会话创建请求会被拒绝
(403 mfa_required),而不会静默降级为未验证会话。