浏览器登录
浏览器支持密码登录和已配置的 OAuth2 身份提供方。登录会返回访问令牌并设置刷新 Cookie;刷新接口用于获取新的短期访问令牌。远程访问请使用 HTTPS。客户端 ID、密钥与回调 URL 必须和身份提供方配置及实例外部地址一致。
管理员恢复通道
关闭普通密码登录前,先确认独立的管理员恢复通道,并用非管理员账号验证 SSO。部署文件管理的身份提供方在覆盖生效期间不能通过界面修改。删除身份提供方与解除单个用户的身份关联不同,详见关联身份。
自动化凭据
为已授权集成使用个人访问令牌,不要把账号密码嵌入脚本。令牌应按秘密保管,只通过 HTTPS 发送给目标实例;不再需要集成时及时撤销。详见 API 访问。
配置 OAuth2,同时保留管理员入口
保留当前可用的管理员会话。应用域名下的 /auth/admin 是管理员密码登录入口;修改普通登录策略前,先在独立的未登录会话测试。进入「设置 → 单点登录」,为提供方设置稳定标识和显示名称,再依据该提供方文档填写 Client ID、Client secret、授权地址、令牌地址、用户信息地址、scopes 和字段映射。标识字段应对应稳定外部账号,不能随意采用可变昵称。
登记回调并验证完整流程
实例地址为 https://notes.example.com 时,浏览器回调为 https://notes.example.com/auth/callback,应在提供方登记这个准确地址。保存提供方后,用独立普通账号/会话完成提供方登录并返回 Memos。若希望首次 SSO 自动创建用户,还要检查注册策略。整个流程成功后,再考虑关闭普通密码登录。回调不匹配应修正提供方登记的域名/路径;提供方列表为空或部署管理写入错误应由管理员修复配置。