Skip to content

生产环境检查清单

把 IAM 接入生产前,遗漏任一项(如 Redis 成真相来源、审计关闭、clientType 不匹配)都可能引发安全或可用性问题。本清单汇总必查项。

  1. MySQL 为真相来源:确认 iam.schema.enabled=true,Flyway 历史表已建;切勿让 Redis 决定授权。
  2. Redis 仅索引iam.token.redis-prefix 非空,iam.token.ttl 为正;Redis 清空可回源重建。
  3. 会话配置iam.session.enabled=truetouch-interval 合理(默认 10m)。
  4. clientTypeiam.client-types ≥1 且非空,登录 clientType 精确匹配。
  5. 审计开启iam.audit.enabled=true(属性已暴露),事件可回溯。
  6. 诊断可用iam.diagnostics.enabled=true,便于排障(见 授权诊断)。
  7. 反向代理:透传 AuthorizationX-Forwarded-* 头(见 反向代理)。
  8. 吊销能力:确认 POST /iam/sessions/{sessionId}/revoke 可达,异常可强制下线。

最小生产配置(application.yml):

iam:
enabled: true
token: { ttl: 8h, redis-prefix: iam }
session: { enabled: true, touch-interval: 10m }
schema: { enabled: true, history-table: iam_flyway_schema_history }
audit: { enabled: true }
diagnostics: { enabled: true }
client-types: [WEB]

当前版本:0.1.0-SNAPSHOT(Release Candidate),尚未发布。