SPA 统一认证与业务后端本地验签时序

SPA 统一认证与业务后端本地验签时序 由 Archify 生成的时序图。 1. 访问业务页面 (未登录) 2. 发起授权 GET /oauth2/authorize (PKCE challenge) 3. 路由重定向至 IAM 统一登录页面 4. 用户输入账号密码与验证码登录 5. 302 重定向至业务前端回调 (?code=...) 6. POST /oauth2/token (携带 code + verifier) 7. 网关转发至 IAM 授权端点 8. 验证 PKCE 签发 JWT Access & Refresh Token 9. 返回 Token 集合 (业务后端全程零参与) 10. 请求业务 API (Header: Bearer Token) 11. 清洗并转发请求 + 租户上下文头 12. 本地 JWK 公钥验签成功,返回业务数据 13. 200 OK 返回 JSON 业务响应 14. 前端渲染业务数据完成交互 阶段一:SPA 登录认证(业务后端零参与) 阶段二:业务 API 调用与本地公钥验签 最终用户 · 浏览器会话 · 时序参与者 最终用户 浏览器会话 业务前端 (SPA) · 公共客户端 · PKCE · 时序参与者 业务前端 (SPA) 公共客户端 · PKCE EDMA 网关 · 统一反向代理 · 时序参与者 EDMA 网关 统一反向代理 IAM 统一认证 · 授权服务器 / OIDC · 时序参与者 IAM 统一认证 授权服务器 / OIDC 业务后端服务 · Resource Server · 时序参与者 业务后端服务 Resource Server 图例 主路径请求 返回 安全 普通消息