Skip to main content
两条入口,一套部署可以只用一条,也可以两条都开。 本地账号零配置可用:管理员创建账号,用户用用户名密码登录。 全新部署的第一个管理员,通过控制台首次访问的引导流程创建。 OIDC 单点登录FORGE_OIDC_ISSUERFORGE_OIDC_CLIENT_IDFORGE_OIDC_CLIENT_SECRET 打开——Casdoor、Keycloak,以及任何讲 OIDC 的东西。CLI 的浏览器登录和设备码登录会走同一套流程, 不需要额外配置。 想当然之前先确认这套部署提供哪一种:

两种账号体系

默认开箱即用:管理员 sf admin user-add 建账号,用户名密码登录。全新部署第一位管理员经控制台首访引导(/api/auth/setup)创建。
角色两级:admin(治理与全量可见)与 operator(自己的项目与作业)。

Token 体系

平台按用途签发域隔离的 token——任何一种不能冒充另一种:

安全基线

  • FORGE_WEB_JWT_SECRET 必设固定强随机串(多副本一致);
  • 生产配 FORGE_REDIS_URL:登出 / 封禁 token 即时吊销、分布式限流;
  • 集群与存储凭据只在服务端;作业侧只见预签名 URL 与 run 级 ingest token;
  • CLI 打包有敏感文件黑名单(.env*.pemid_rsa*…),密钥不会混进作业包;
  • 全部敏感操作入审计流水
FORGE_NO_AUTH=1 只用于本机联调:跳过全部鉴权、人人 admin。任何多人环境严禁开启。