找回密码
 立即注册
搜索
查看: 30|回复: 4

Casdoor v4 发布:控制台全面重写,内置 MCP Server 与 Agent 鉴权,项目已收录进 CNC

[复制链接]

1

主题

3

回帖

0

积分

积分
0
发表于 3 天前 | 显示全部楼层 |阅读模式
开源身份认证与访问管理平台 Casdoor 于 2026 年 9 月 1 日发布 v4.0,截至 9 月 9 日已迭代至 v4.3。此外,该项目已于 2026 年 2 月 22 日收录进 CNCF 云原生全景图,位于 Provisioning 板块的 Security & Compliance 分类。

Casdoor 由 Casbin 社区开发,采用 Go 与 React 编写,遵循 Apache 2.0 协议,目前在 GitHub 上获得 14.4k star。它是一个完整的身份提供方,自行存储用户、签发 token,并自带管理控制台,应用可将登录流程整体委托给它。同一份用户目录可通过 OAuth 2.0、OIDC、SAML 2.0、CAS、LDAP、SCIM 2.0 六种协议访问,便于新旧系统共用一套账号体系。授权规则基于 Casbin,支持 ACL、RBAC、ABAC 及自定义模型。部署形态为单个 Go 二进制加一个数据库,不依赖 JVM、operator 或集群。
v4.0:控制台从 Ant Design 迁移至 shadcn/ui

v4.0 的唯一特性是前端重写。新版控制台位于 web/ 目录,技术栈为 React 18 + shadcn/ui + Tailwind CSS,构建工具由 create-react-app 改为 Vite;原 Ant Design 版本保留在 web-old/ 目录供对照,不再构建与提供服务。


该变更包含一处不兼容项:构建产物路径由 build/static/{js,css} 变更为 build/assets/。通过 CDN 或反向代理分发 Casdoor 静态文件的部署需相应更新路径配置。


v4.1 至 v4.3 的主要更新

控制台方面新增命令面板、列表批量选中与表单行内校验,表单改为两栏布局,列表支持隐藏列;切换侧栏标签不再触发控制台整体重渲染,切换语言无需刷新页面。登录、注册与找回密码页面完成重构,修复暗色模式并完善移动端适配。

企业目录方面新增 OIDC 身份源类型;LDAP 支持按服务器单独启用密码重置,内置 LDAP 服务端支持 sambaSamAccount,自动同步调整为仅在单个节点执行,且连接异常不再导致同步整体中断;企业微信同步新增部门(组织架构)同步能力。用户的角色与权限现会标注各自的授予来源,便于排查权限归属。

运维与安全方面支持 Redis Cluster 多地址配置,过期 token 改为分批清理以避免内存溢出,支持对非管理员关闭控制台,注册时强制邮箱与手机号唯一,删除登录会话时同步吊销其 OAuth token,back-channel logout 调整至 token 过期前发出,并为 resource 与 invoice-payment 两组 API 补充了权限校验。Helm chart 已并入主仓库,版本号在发版时注入。
AI 与 Agent 相关能力

这是 Casdoor 当前投入的主要方向,包含三个部分。

其一是内置 MCP Server。Casdoor 自身即为一个 MCP Server,当前暴露 15 个工具,覆盖 user、application、permission 三类对象的增删改查。Claude Code、Cursor、Windsurf、VS Code 等 MCP 客户端接入后,可通过自然语言完成用户与权限管理操作。

其二是作为 MCP Server 的授权服务器。MCP 规范要求远程 MCP Server 采用 OAuth 2.1 鉴权,而 Agent 客户端无法预先知晓注册目标,因此依赖动态客户端注册。Casdoor 提供了完整实现:OAuth 2.1 与 PKCE 授权码流程、RFC 7591 动态客户端注册(注册端点在 .well-known/openid-configuration 中公布)、RFC 7592 客户端管理、授权同意页、JWKS 端点与 JWT 签名校验、resource indicator。动态注册产生的应用可继承默认应用的品牌化字段、登录方式与身份源配置。开发者只需将自有 MCP Server 的 Protected Resource Metadata 指向 Casdoor 即可。

其三是 OpenClaw 接入,用于记录 Agent 的运行时行为。OpenClaw 采集 LLM 应用的 trace、metric 与 log,经 OpenTelemetry 协议推送至后端,Casdoor 可直接作为该后端,提供 /api/v1/traces、/api/v1/metrics、/api/v1/logs 三个 ingest 端点,均接收 application/x-protobuf。配置方式为在 Casdoor 中创建类型为 Agent (OpenClaw) 的 Log provider,其 Host 字段用作 IP 白名单。每个 OTLP payload 存储为一条 Entry,附带来源 IP 与 User-Agent,控制台可按 span 树展开查看;原始 JSONL 会话转录可存入指定 Storage provider。若该 agent 已在 Agents 中登记,遥测数据可与 agent 身份关联。


三者构成一条完整链路:Agent 通过动态客户端注册获取身份,按权限调用 MCP 工具,运行时行为以 OTLP 落为可审计的记录。


相关链接


项目地址:https://github.com/casdoor/casdoor


官网与文档:https://casdoor.ai


CNCF 全景图条目:https://landscape.cncf.io/?item=provisioning--security-compliance--casdoor


在线演示:https://demo.casdoor.com (可写,数据定期重置)与 https://door.casdoor.net (只读)

原文链接

打赏作者

当前余额:0 Token,打赏后立即到账

主题

0

回帖

0

积分

积分
0
发表于 3 天前 | 显示全部楼层
补充一点个人体会:v4这块不同场景下表现差异挺大的,选型还是要结合自己的业务。

主题

0

回帖

0

积分

积分
0
发表于 3 天前 | 显示全部楼层
Server和MCP结合起来讲的思路很好,这种对比很少见。

主题

0

回帖

0

积分

积分
0
发表于 3 天前 | 显示全部楼层
感谢分享!MCP正好是手头项目要用的,太及时了。

主题

0

回帖

0

积分

积分
0
发表于 3 天前 | 显示全部楼层
MCP这个方向确实热度不减,不过坑也不少,楼主总结得很及时。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

{ template common/footer}