---
title: auth-oidc
description: 让 Host 基于已有 auth 会话提供 OpenID Connect 身份服务。
---

当其他应用需要通过 Host 的现有用户和会话完成认证时，安装 `auth-oidc`。
它依赖 `auth`。

```sh
lenso module install auth
lenso module install auth-oidc
```

模块提供 OIDC discovery、JWKS、authorization 和 token 端点。只有提供完整
模块本地配置后才会启用：

```sh
LENSO_MODULE_AUTH_OIDC__ENABLED=true
LENSO_MODULE_AUTH_OIDC__ISSUER=https://app.example.com
LENSO_MODULE_AUTH_OIDC__CONSOLE_REDIRECT_URIS='["https://client.example.com/oidc/callback"]'
LENSO_MODULE_AUTH_OIDC__JWKS='{"keys":[...]}'
LENSO_MODULE_AUTH_OIDC__ID_TOKEN_PRIVATE_KEY_PEM="$OIDC_SIGNING_KEY_PEM"
```

client id 默认是 `lenso-console`。私钥必须留在 Host 的 secret store 中，
JWKS 只发布与它匹配的公钥。独立 Lenso Console Service 拥有自己的 Operator
身份；给业务 Host 安装 `auth-oidc` 不会自动授予 Console 权限。
