访问认证

认证回答“请求者是谁”,访问授权回答“该身份能访问什么”。两者都通过才允许进入后端。

OIDC

为浏览器 L7 入口配置 issuer、client ID、回调和必要 scope。回调 URL 必须与身份提供方完全一致;将 OIDC 用户/组映射为访问授权主体。同一入口不要混用无法唯一解释的多个 issuer 身份。

客户端证书 CA

mTLS 适合受管理机器。选择托管或外部 CA,明确谁保管 CA 私钥、如何签发、轮换、吊销与分发 CRL。入口验证证书链只证明证书有效,仍需把对应工作负载身份加入访问授权。

无认证入口

“不启用认证”不等于自动允许匿名。只有明确把匿名主体加入访问授权并满足来源 IP 等条件,请求才可通过。临时公开入口应设置到期复核并监控异常流量。

变更验证

每次认证变更至少验证:合法身份成功、无凭据失败、错误 issuer/证书失败、已吊销凭据失败、后端无法绕过 NSGW 直连。