跳到正文

踩坑 · 前置 SSO 没有替代 Magpie 启动密钥

分开确认 OAuth2 Proxy 会话与应用自身 Cookie。

查看 Markdown

现象与原因

原日志中 OAuth2 Proxy 已记录 AuthSuccess,Magpie 仍返回 401,并要求打开启动时附带 ?k= 的链接。前置认证会话成功,不等于应用内部鉴权已完成。

已记录的处理

Magpie 后端监听 PORT,OAuth2 Proxy 监听 PORT;增加仅本地监听 PORT 的 Nginx 密钥层。

内部密钥层仅在没有 MAGPIE_SESSION_COOKIE Cookie 时补启动参数。首次请求返回 303 设置 Cookie,后续请求直接转发并返回 200。密钥值不出现在公网 URL 或本文。

为什么会出现重定向循环

如果所有请求都继续附加启动参数,Magpie 会反复设置 Cookie 并重定向到 /,形成 303 循环,最终出现 ERR_TOO_MANY_REDIRECTS。

修复要核对首次与后续请求两个分支,不是只观察一次 303。

验证与维护

分别检查 SSO 会话、应用 Cookie、页面资源、API 与 WebSocket。重建容器时保留网络、运行用户、工作目录、环境文件和重启策略。

原日志记载 Mac mini 浏览器页面和 API 返回 200,本人最后确认飞书登录可用。本次没有访问用户会话或重建容器。

关联:认证阶段日志。

Navigation

输入关键词开始搜索…

↑↓ 移动↵ 打开Esc 关闭