auth-oidc
让 Host 基于已有 auth 会话提供 OpenID Connect 身份服务。
当其他应用需要通过 Host 的现有用户和会话完成认证时,安装 auth-oidc。
它依赖 auth。
lenso module install auth
lenso module install auth-oidc
模块提供 OIDC discovery、JWKS、authorization 和 token 端点。只有提供完整 模块本地配置后才会启用:
LENSO_MODULE_AUTH_OIDC__ENABLED=true
LENSO_MODULE_AUTH_OIDC__ISSUER=https://app.example.com
LENSO_MODULE_AUTH_OIDC__CONSOLE_REDIRECT_URIS='["https://client.example.com/oidc/callback"]'
LENSO_MODULE_AUTH_OIDC__JWKS='{"keys":[...]}'
LENSO_MODULE_AUTH_OIDC__ID_TOKEN_PRIVATE_KEY_PEM="$OIDC_SIGNING_KEY_PEM"
client id 默认是 lenso-console。私钥必须留在 Host 的 secret store 中,
JWKS 只发布与它匹配的公钥。独立 Lenso Console Service 拥有自己的 Operator
身份;给业务 Host 安装 auth-oidc 不会自动授予 Console 权限。