SSO OAuth2.0 登录与 IDaaS 调用链路

SSO OAuth2.0 登录与 IDaaS 调用链路 A sequence diagram generated by Archify. 用户授权 → 获得 code(仓库外部) 仓库代码从 login-by-code 接收 code;IDaaS 授权页和回调地址未在本仓库实现。 POST /platform/api/aboss/sso/login-by-code {appId, code} execute(DefaultLoginCmd) → 初始化上下文 getIdaasConfigByAppId(appId) 查询有效 IDaaS 配置 appId / appSecret / redirectUrl 校验通过,写入登录上下文 POST /oauth/token grant_type=authorization_code 同时携带 code、client_id、client_secret、redirect_uri。 access_token + refresh_token GET /api/bff/v1.2/oauth2/userinfo?access_token=... sub / username / nickname / email 按 IDaaS sub 查询账户信息 账户角色、类型、展示信息(可能为空) 更新登录时间 生成 SSO JWT:封装 IDaaS access_token 与账户 claims 保存有效 token;按单设备策略失效旧 token WriteCookiePipelineHandler 写 TOKEN_COOKIE_KEY 200:返回 LoginTokenDTO(key / value / expires) 授权码与配置 IDaaS 调用与账户 JWT、Cookie 与响应 客户端 / 浏览器 · 携带 auth code · Sequence participant 客户端 / 浏览器 携带 auth code IDaaS · esso.cic.inter · Sequence participant IDaaS esso.cic.inter SSO LoginController · POST /login-by-code · Sequence participant SSO LoginController POST /login-by-code OAuth2 Web 执行器 · OAuth2WebLoginExecutor · Sequence participant OAuth2 Web 执行器 OAuth2WebLoginExecutor IdaasConfigGateway · 按 appId 查配置 · Sequence participant IdaasConfigGateway 按 appId 查配置 账户数据库 · AccountMapper · Sequence participant 账户数据库 AccountMapper JWT / SSO Token · JwtUtils + 有效 token · Sequence participant JWT / SSO Token JwtUtils + 有效 token Legend request return security async trace default message