Skip to content

反向代理部署

IAM 的认证依赖 Authorization: Bearer <token> 头,会话与审计依赖真实客户端 IP、User-Agent。经反向代理后若不加配置,这些值会被代理地址覆盖,导致审计失真或限流误判。

  • LoginRequest record 含 ipAddressuserAgentclientInstance 等,这些值由登录请求头/代理头提取。
  • 令牌透传:代理必须把 Authorization 头原样转发给 IAM 后端,不得剥离。
  • 真实客户端信息:通过 X-Forwarded-ForX-Forwarded-ProtoX-Real-IP 传递,后端据此解析 ipAddress
  • 端点(来自 OpenAPI):POST /iam/auth/loginPOST /iam/auth/logoutGET /iam/sessions 等均走代理前缀 /iam

Nginx 透传配置:

location /iam/ {
proxy_pass http://iam-backend:8080;
proxy_set_header Authorization $http_authorization;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-Proto $scheme;
}

当前版本:0.1.0-SNAPSHOT(Release Candidate),尚未发布。