尚无当前或旧路由 → /console/service-accounts
服务账号与工作负载身份
为每个工作负载建立独立非人主体、资源授权与短期令牌交换,避免共享人的会话和长期万能密钥
/console/service-accountsminiapp-open-platform服务账号与工作负载身份 · 页面级细化任务包
为 AI、CI 与后台任务建立独立 ServicePrincipal,优先用限 issuer/audience/TTL 的 workload exchange。
从治理或自动化配置进入;当前 Auth client 只面向人类 Developer Portal,没有 service principal。
创建 ServicePrincipal/TrustPolicy revision 或撤销 receipt;长期 key 仅作为受控例外且只显示一次。
Workload assertion → issuer/trust conditions → short token(subject/audience/scopes/TTL) → resource authorization。
桌面主体索引 + trust policy;手机优先 sponsor、scope、expiry 与 last exchange,完整 assertion/secret 永不显示。
service_principal_view · exchange_test · principal_suspend · grant_revoke;不记录 assertion、token、secret 或完整 IP。
- miniapp-open-platform formal main fa9283d;EC2 Developer API / Gateway production fb1a1b4 (-1);UX bc62595 / runtime 5e51842 为未合并 candidate
- reits-auth source 与 production 均为 157b859;health ready,im-core 与 durable session registry ready
- 当前 Portal 只有 `/login`、`/apps`、`/apps/new`、`/apps/:id/publish` 四个 React 路由
- 生产 `jx_im_developer` 只有 developer_accounts、developer_apps、app_versions、upload_sessions 四张表
- 当前授权链是 active session + client_id=developer-portal + developer:read/write + 单一 app owner_id
- reits-auth registry 没有 workload exchange endpoint;Developer API 没有 service principal route/table
- 没有 ServicePrincipal/WorkloadTrustPolicy/TokenExchange API
- 没有 sponsor、review date、last exchange 或 resource grants
- 没有 KMS-backed one-time secret exception 或 rotation/revocation receipt
八页分别改变组织、主体、成员、策略、工作负载与审计边界
target workload identity model
ORG-SVC-READY→ 定义 ServicePrincipalprincipals + trust policies
ORG-SVC-LOAD→ 返回治理概览service principal index
ORG-SVC-NO-MODEL→ 创建目标主体草稿exchange telemetry
ORG-SVC-EXCHANGE-PARTIAL→ 重试交换证据principal / trust revision
ORG-SVC-SAVE-FAILED→ 重新读取主体redacted principal snapshot
ORG-SVC-OFFLINE→ 重新连接serviceprincipal.manage
ORG-SVC-DENY→ 申请工作负载权限principal suspend/revoke
ORG-SVC-REVOKE-CONFIRM→ 确认撤销主体principal receipt
ORG-SVC-UPDATED→ 查看撤销传播target-open-service-accounts- 1组织上下文服务主体目录
- 2服务账号任务头用途与 sponsor
- 3短期凭证采用率OIDC/workload identity
- 4服务主体表格Audience 与信任条件
IMPLEMENTATION MAP
目标定义与下一轮逐页细化入口
当前处于 B1/B2:可以拆出架构、设计、交互和 QA 任务,但完成 D01–D12、通过 B3/B4 之前,不得宣称页面已经可以照稿实现。
页面区域
- 组织上下文
- 服务账号任务头
- 短期凭证采用率
- 服务主体表格
- 主体身份详情
- 信任条件
- 资源授权
- 异常与清理动作
用户动作
- 创建服务账号
- 配置 OIDC 信任
- 授予应用资源
- 查看令牌交换
- 调查异常来源
- 暂停主体
- 撤销全部授权
- 清理长期密钥
必须状态
- 服务主体目录就绪
- 主体和授权加载
- 尚无服务账号
- 令牌活动部分失败
- 服务账号变更失败
- 离线只读目录
- 缺少 service_account:manage
- 暂停/撤销确认
- 服务主体变更已记录
数据契约
- ServicePrincipal
- WorkloadTrustPolicy
- TokenExchange
- ResourceGrant
- CredentialException
- ServicePrincipalActivity
- UnusedAccessRecommendation
- AuditReceipt
TARGET MODULES
目标页面必须交付的模块
- 01服务主体目录
- 02用途与 sponsor
- 03OIDC/workload identity
- 04Audience 与信任条件
- 05应用级 ResourceGrant
- 06令牌交换活动
- 07闲置权限建议
- 08暂停/撤销/轮换
ARCHITECTURE GUARDS
实现不得越过的安全边界
- 这是 K09 必需的新增路由,不来自旧编译站,也没有现行后端模型
- AI/CI 禁止复用人类 refresh token;优先 OIDC 交换短期、限 audience 的凭证
- 创建长期 key 是受控例外,秘密只显示一次并需要 sponsor、到期和强认证
PRODUCT ROUTE INDEX
开放平台 · 组织 的 38 个稳定 Screen ID
同一产品内的页面共享 token、导航和状态语言,但每个 Screen ID 保留自己的字段、数据契约和 QA 基线。
/login/apps/apps/new/apps/:id/publish/apps/apps/new/apps/:appId/releases/new/apps/:appId/settings/apps/:appId/config/apps/:appId/versions/apps/:appId/capabilities/apps/:appId/capability-requests/mini-company/list/mini-company/create/console/development/console/developer/console/member/console/role/console/service-accounts/console/log/robot/list/robot/create/robot/baseInfo/:id/robot/devConfig/:id/robot/command/:id/robot/token/:id/robot/:id/deliveries/mini/:type/paymentOrders/:id/mini/:type/userData/:id/mini/:type/payApply/:id/console/finance//mini/mini-company/robot/business/notice/console/my