/health 和 /ready 外,接口需要已验证的 OIDC bearer token 或受控开发认证。/metrics 也需要 viewer 权限。
JWT 校验
服务端验证 issuer、audience、JWKS 签名、exp、iat 与 sub。tenant 只从 LINGXIGRAPH_TENANT_CLAIM 指定的已验证 claim 派生,默认 tenant_id;角色从 LINGXIGRAPH_ROLES_CLAIM 派生,默认 roles。
固定角色
一个 endpoint 通常接受表中一个或多个角色;
tenant-admin 始终覆盖本 tenant 权限。资源查询同时包含 tenant 条件,并由 PostgreSQL transaction-local app.tenant_id 激活 RLS。
本地开发认证
lingxigraph dev 设置 LINGXIGRAPH_INSECURE_DEV_AUTH=true。此时可使用:
X-API-Key 使用配置的开发 key。开发认证必须绑定本机/受控网络,不能暴露到公网。