先声明一下定位:如果你已经跟着前两篇把 authentik 部署好了,这一篇就是干正事的。Portainer 的身份认证默认走的是它自己那套本地账号体系,机器少还好说,一旦团队里好几个人都要登录,你就得手动开账号、发密码、定期清理离职账号,操作多了全是隐患。把 authentik 和 Portainer 接起来之后,登录这件事就统一交给 authentik:用户在 authentik 上登录验证,Portainer 不再关心密码对不对,只认 authentik 给回来的身份凭证,管理员在 authentik 里统一管理账号和访问策略。
这篇核心讲三件事:一是搞清楚 Portainer 到底支持哪种身份认证协议、为什么选 OAuth、CE 版能做到什么程度;二是把 authentik 侧的 Provider 和 Application 配置、Portainer 侧十几个配置项逐个填对;三是在真实集成过程中最容易踩的坑,从无限重定向到 JWT 令牌安全,一条条排给你看。
1. 为什么偏偏绕不开 Portainer 的 OAuth:CE 版能做什么、不能做什么
1.1 Portainer 的身份认证选项就那几样,别想复杂了
Portainer 目前支持的身份认证方式大致有这么几类:本地账号(默认)、LDAP/AD、OAuth,以及商业版里才有的一些进阶集成。社区版(CE)虽然免费,但功能上并不寒酸,OAuth 这个能力 CE 是直接给到的,不需要你掏钱升级。你如果想跟 authentik 对接,走 OAuth/OIDC 是最省事的路线。
这里有个容易误解的点:很多人以为 authentik 只能当 OIDC 身份认证提供商,其实它也能提供 LDAP 服务。那为什么我不推荐你用 LDAP 去接 Portainer?因为 LDAP 接法解决的是"统一账号"问题,但你还需要额外去维护 DN、Base DN、绑定账号这些目录概念,配置链路长,调试时也不太直观;而 OAuth 走的是"重定向登录 + 返回身份声明"的路线,浏览器里点几下就能把流程跑通,对 Portainer 这种 Web 管理工具来说体验自然很多。更关键的是,authentik 的 LDAP 服务是通过 Outpost 组件实现的,多一个 Outpost 就多一个要维护的组件,没必要给一个小场景引入那么大复杂度。
1.2 OAuth 和 OIDC 的关系,一句话说清
OAuth 2.0 解决的是"授权"问题,OIDC(OpenID Connect)是在 OAuth 2.0 之上加了一层"身份认证"。authentik 对外提供的是标准 OIDC 兼容端点,Portainer 做 OAuth 登录时实际上是按 OAuth 2.0 的 Authorization Code 流程去跟 authentik 交互。这两者之间的细微差别会直接影响你在配置时看到的字段名:有些叫"Authorization URL",有些叫"Token Endpoint",本质上都是 OIDC Discovery 文档里那一组标准端点。
我建议你在动手前先在浏览器里打开 authentik 的 OIDC 配置发现地址,大概是这样的:
https://你的-authentik域名/application/o/portainer/.well-known/openid-configuration
这一段 JSON 会把这个 Provider 的上线端点全列出来,包括 authorization_endpoint、token_endpoint、userinfo_endpoint、jwks_uri。后面 Portainer 里要填的那几个 URL,直接从这里拷贝,比你自己凭记忆拼要靠谱得多。
1.3 一个必须接受的事实:CE 版 OAuth 默认不自动分配权限
很多新手集成完 OAuth 之后,满心欢喜地拿管理员账号去登录 Portainer,结果进去发现自己是个普通用户,一堆按钮是灰的,当场懵了。这里必须先给你打个预防针:Portainer CE 版通过 OAuth 登录的用户,默认都是标准用户(standard user),它不会因为你这个账号在 authentik 里是管理员就自动把 Portainer 的管理员角色给你。
Portainer 的管理员识别其实很朴素:它只认自己系统里被标记为 administrator 的本地用户。OAuth 用户第一次登录后会在 Portainer 里自动创建一个同名用户,这个用户的角色默认是标准用户。想把它变成管理员,你需要在 Portainer 的 "User" 列表里找到这个账号,手动编辑角色。
这个设计你会觉得笨,但换个角度想是合理的:Portainer 无法完全信任外部系统的角色语义。每个 IdP 返回的 group claim 长什么样都不一定,Portainer 干脆不做强绑定,把授权决定权留给你。想要全自动映射,那就得靠脚本或商业版功能,这个我在第 4 节展开说。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. authentik 侧的三步配置:Provider、Application、Redirect URI
2.1 先创建 Provider 还是先建 Application:顺序别搞反
在 authentik 新版本的管理后台里,导航栏左侧有 "Applications" 和 "Providers" 两个入口。你可以先建 Provider,再建 Application 并关联,也可以从 Applications 页面点 "Create" 走向导,里面同时创建 Provider。我第一次实操时卡过一下,因为早期版本里是直接在 Application 里内嵌 Provider,新版拆成两个独立对象了。你不管从哪个入口进去,最终状态都一样:一个 Provider 被一个 Application 引用,这个 Application 后面会出现在登录页面的来源列表里。
我建议命名尽量带环境标识,比如 portainer-prod,因为一个 authentik 实例完全可以给多套环境出凭证,到时候光看 client_id 是分不清谁是谁的。
2.2 Provider 关键参数怎么选:照这个配不会翻车
在 Provider 配置页面,有以下几个字段需要认真对待:
** 类型走默认 OAuth2/OIDC Provider**,不要选 SAML Provider,Portainer 对 OAuth 的支持是原生能力。
** 授权类型选 Authorization Code**。这是最标准的 Web 登录流程,Portainer 能正确处理。千万别为了省事选 Implicit,Implicit 流程里令牌直接经浏览器传递,暴露面大,而且 authentik 对 Implicit 和 Hybrid 的配置约束更多,没必要自找麻烦。
** Redirect URIs 是第一个大坑**。这个字段填的是 Portainer 在认证完成后接收回调的地址。你千万别想当然地填成 https://portainer.example.com/,Portainer 实际走的是自己内建的 OAuth 回调端点。正确做法是:先到 Portainer 的 OAuth 配置页面,把页面显示的 "Redirect URL" 原样抄下来,再填回 authentik。因为不管是 Portainer 还是 authentik,都不会容忍回调地址不匹配,错了就直接给你 invalid_request 错误。
** 签名算法选 RS256**。这是默认且推荐的选项,authentik 用私钥签名 JWT,Portainer 通过 JWKS 公钥端点验签。不要改成 HS256,对称密钥模式下密钥要分发到两端,泄露后整个认证体系都能被伪造,属于安全红线。
** Subject Mode 建议按用户 ID 映射**。这里影响的是 JWT 里的 sub 字段内容。Portainer 靠 sub 识别一个用户是谁,所以你选的模式必须能稳定标识用户。如果选 Username,你以后在 authentik 里改了用户名,Portainer 会把这个人当成一个新用户,旧账号遗留一堆权限垃圾。用 User ID 就稳定得多。你要是面向的是小团队且确定不会改名,那随便选。
** 消费流程选择隐式授权(Implicit Consent)**。authentik 每次授权跳转前默认会弹一个"同意授权"页面,你要是把它开着,用户每次登录都要多点一下。对内部工具来说这个步骤纯属多余,直接选 implicit consent,流程更顺滑。
2.3 Client ID 和 Client Secret 放哪了
Provider 创建完成后,返回列表或进入详情页,就能看到 Client ID(通常是一长串 UUID 样的字符串)和 Client Secret。Client Secret 在 authentik 里只完整显示一次,如果你当时没复制,后面只能重新生成。这里两个提醒:
- Client Secret 是敏感凭证,别贴到聊天群、别提交到 Git 仓库、别在截图里露出来。
- 如果你拿它接多个系统,就每个系统单独建一个 Provider,不要复用同一个 Provider。这样做的好处是,万一某个系统的凭证泄露,你在 authentik 里把它对应用户或 Provider 禁用即可,不影响其他系统。
2.4 顺手确认一下关联的 Flow
Provider 创建后,在 Provider 详情里往下拉能看到 Authentication flow、Authorization flow、Invalidation flow 这几个下拉选项。对 Portainer 集成来说,用默认的 default-authentication-flow 和 default-provider-authorization-implicit-consent 就够了。如果你在 authentik 里自定义了登录流程(比如强制二次验证、特定网络限制),把自定义 Flow 选上即可。这里的逻辑是:认证流程决定用户拿什么条件能登录,授权流程决定登录后给应用放行到什么程度。
你确认完这几项,authentik 侧基本就齐了。把页面里显示的 Client ID、Client Secret 和前面提到的 Redirect URI 准备好,然后去 Portainer。
3. Portainer 侧参数对照:把 authentik 的端点一个个填对
3.1 从哪里进 OAuth 配置
登录 Portainer,走左侧菜单 Settings -> Authentication。在认证方式里切换到 OAuth。这里要注意版本差异:比较老的 Portainer 版本里 OAuth 设置藏在 Users 页面顶部或 Authentication 的独立入口里,如果你用的是新版找不到,直接看版本号,在 Settings 下翻就行。切换认证方式前,Portainer 通常会警告你当前本地账号将不再作为默认登录入口,但你保留一个本地管理员账号做冷备,这个习惯我在下文反复强调。
3.2 字段对照表:每个 URL 从哪来、填什么
Portainer 的 OAuth 配置页看起来字段很多,其实就三类:客户端凭证、端点地址、用户身份映射。下面这张表我直接按 authentik 实际配置对照着列,你照着填就行:
| Portainer 字段 | 应填内容 | 来源 / 说明 |
|---|---|---|
| Client ID | authentik Provider 的 Client ID | authentik Provider 详情页 |
| Client Secret | authentik Provider 的 Client Secret | 创建 Provider 时生成 |
| Authorization URL | https://你的域名/application/o/authorize/ |
OIDC Discovery 里的 authorization_endpoint |
| Access Token URL | https://你的域名/application/o/token/ |
OIDC Discovery 里的 token_endpoint |
| Resource URL / User Info URL | https://你的域名/application/o/userinfo/ |
OIDC Discovery 里的 userinfo_endpoint |
| Redirect URL | Portainer 自己生成的回调地址 | 页面上直接显示,抄出来给 authentik 用 |
| User Identifier | sub 或 preferred_username |
与 authentik Provider 的 Subject Mode 对应 |
| Scopes | openid profile email 或 openid profile email groups |
按需扩展,后面权限映射会用到 |
| Logout URL | https://你的域名/application/o/portainer/end-session/ |
可选,用于单点登出 |
关于 Authorization URL 和 Token URL 末尾的斜杠,我实际踩过一次:authentik 的端点是带斜杠的,Portainer 拼接请求时如果发现不匹配会报 404。所以最稳妥的做法是从 OIDC Discovery 文档里直接复制,别自己手敲。你填完这几个 URL 后可以先不去点 "Save",先用 curl 测一下端点是不是通的,免得保存之后才报错。
3.3 User Identifier 的匹配逻辑
这个字段是多数人集成失败的第二大原因。Portainer 用这个字段的值从 token 里取唯一的用户标识,默认是 sub。如果你在 authentik 的 Subject Mode 选的是 User ID,那 authentik 返回的 sub 就是一串数字 ID,Portainer 创建的用户名会是一串数字。这时候你回 Portainer 用户列表里看到一个"用户名是数字"的账号,别慌,那就是刚刚 OAuth 登录进来的用户。
如果你更希望用户名直观一点,可以在 authentik 里把 Subject Mode 改成 Based on Username,然后 Portainer 这里填 preferred_username。但代价是,以后 authentik 里改用户名,Portainer 会把它当新用户处理。两个方案没有绝对优劣,团队小、改名概率低就用 username,追求长期稳定就用 user ID。
3.4 切换后的第一条保命建议:留下一把钥匙
在保存 OAuth 配置、离开当前登录会话之前,一定确认两件事:第一,当前浏览器还有一个本地管理员账号的登录态,或者你清楚知道本地 admin 的密码;第二,如果 Portainer 和 authentik 之间网络不稳定、证书有问题,你还能用本地账号登录回去调整。我见过不止一个人把 OAuth 配错后,想回 Portainer 改配置,结果本地管理员也锁在门外,最后要么进数据库改,要么整个容器重来,损失超惨。
3.5 保存后先做一次"短平快"验证
保存设置后,退出登录,回到登录页。你会看到页面上多了 OAuth 登录按钮或者直接跳转 authentik。如果不跳转、没有按钮,说明 Portainer 没识别到这个认证方式,可能是配置没保存成功。如果跳转后 authentik 提示 "Invalid redirect URI",回到 authentik 的 Provider 里把 Portainer 显示的 Redirect URL 检查一遍,八成是你之前少复制了路径前缀。如果登录成功后跳回 Portainer,但提示没有权限或用户不存在,按第 5 节的排查思路走。
4. 登录只是第一步:组映射与管理员权限的落地玩法
4.1 Portainer 的授权模型:用户、团队、环境与角色
要理解权限映射,得先搞清楚 Portainer 的授权模型。Portainer 里有几个核心概念:用户(User)、团队(Team)、环境(Environment,即 Endpoint)、角色(Role)。权限是这么组织的:先有用户,用户可以被拉进团队;团队或用户被指定到某个环境上,并分配一个角色(比如环境管理员、操作员、只读),用户才能看到并操作那个环境里的容器、镜像、栈。
OAuth 帮你解决的只是"这个用户是谁",至于"用户能干什么",Portainer 依然走自己这套本地授权体系。所以如果你只做 OAuth 配置就收工,结果就是:所有人都能以标准用户身份登录,但看不到任何环境,因为没有人给他们授权。这也是为什么很多人说"配完还是进不去"。
4.2 最省事的方案:手动授权
团队就几个人、环境也就一两台机器的话,手动授权不算丢人。OAuth 用户第一次登录后会出现在用户列表里,你把需要的人拖进对应的团队,然后在环境列表里给团队分配角色,一次性配置完,后面基本不用动。新增同事时,对方第一次用 authentik 账号登录 Portainer 后,去用户列表里找到对方,再拉进团队即可。
这种方式的优点是零脚本、零维护成本;缺点是"拉进团队"这个动作依赖人去操作,如果你的端口管理规范比较松,那直接依赖 authentik 里的组来做自动映射会更符合长期维护逻辑。
4.3 想要全自动:把 authentik 的组同步成 Portainer 的团队
Portainer CE 没有原生的组同步开关,但我们可以用一句话总结可行的思路:让 authentik 在 ID Token 里把用户属于哪个组作为 claim 发出来,然后用 Portainer API 按组创建团队并分配用户。
具体分三步:
第一步,在 authentik 的 Provider 里给 scope 加上 groups,然后通过自定义 Property Mapping,把 authentik 的组名映射到 ID Token 的 groups 字段。如果你用的是默认映射,authentik 通常会把组名放在 groups claim 里。这里需要提醒:Scope 里没请求 groups 的话,token 里就不会带这个字段,Portainer 侧拿不到用户组信息,后面一切免谈。
第二步,写一个定时脚本,逻辑大概是:调用 authentik 的 API 拉取用户和组关系,再调用 Portainer 的 API(/api/users、/api/teams 等)确保每个组都有对应的团队,团队里成员的邮箱或用户名与 authentik 侧一致。脚本里需要用到 Portainer 的 API Token,在 Portainer 用户设置页面生成。
第三步,把脚本放到定时任务里跑,比如每 10 分钟同步一次。你以后在 authentik 里把人拉进某个组,到时间 Portainer 团队就自动更新了。缺点也直说:这个方案需要你有最基本的脚本能力,而且 authentik 和 Portainer 两边 API 版本更新时有兼容风险。如果你企业版有预算,直接看 Portainer 企业版对 SSO/团队映射的内置支持会更省心,但这篇我按 CE 思路写,毕竟大多数小团队用 CE 够用了。
4.4 管理员角色的自动化:一个更轻的思路
如果你的真实诉求只是"哪些人能当 Portainer 管理员",不需要精细到团队级别,那有个更轻量的玩法:在 authentik 侧定义一个管理员组,然后在 authentik 里给这个组的用户添加一个自定义属性标志(比如 portainer_role: admin)。但 Portainer 并不会自动读取这个属性,所以最后还是绕不开脚本或手动改用户角色。
因此我给你的务实建议是:CE 版下别追求"完全全自动",把权限分配设计成"一层全自动 + 一层轻量手工"的组合。登录、账号生命周期、密码策略强制、二次验证全交给 authentik;Portainer 内的管理员角色和团队归属用脚本按组同步,或者干脆只在用户第一次登录后做一次授粉式操作。小团队这么玩,成本最低,也不容易把自己锁在门外。
4.5 一点安全上的私心建议
权限模型设计得好不好,很多时候不是看功能多丰富,而是看默认收得紧不紧。我在实际配置时习惯做这么几件事:
- authentik 里专门建一个
portainer-users组和一个portainer-admins组,初始只有管理员组里有账号; - 普通用户不直接给任何环境权限,环境权限通过团队分配;
- authentik 里打开登录告警通知(邮件或 Webhook),谁能登上 Portainer 管理员后台,第一时间有记录可查;
- 管理员账号不拿来日常刷容器日志,日常操作用一个普通账号,切到管理员操作场景再用管理员身份。
这套习惯同样适用于其他系统,养成之后会少很多次半夜爬起来处理误操作的事故。
5. 踩坑记录:从无限重定向到 JWT 安全加固
5.1 最常见的"无限重定向循环",根因就那几个
先看浏览器开发者工具里 authentik 返回的错误信息,基本能定掉 80% 的问题。我在实际操作里遇到最多的是以下三种:
回调地址不匹配。你在 authentik 里配置的 Redirect URI 和 Portainer 实际发起的回调地址不一致,authentik 会直接拒掉授权请求,表现为页面无限刷新或显示 error=invalid_request。解决办法只有一个:把 Portainer 配置页里的 Redirect URL 原样拷到 authentik 里,不要自己加路径、不要漏掉路径。
协议不一致。Portainer 上开了 HTTPS,但 authentik 在看回调时拿到的请求是 HTTP(比如前面挂了反向代理没正确传递协议),authentik 会认为回调地址不匹配。这个问题隐蔽在反向代理层,常见于 Traefik、Nginx 配置里 X-Forwarded-Proto 头没设置好。你检查 authentik 日志时如果看到 redirect_uri 变成 http://...,就去查反向代理的转发头配置。
Cookie/Session 域名混乱。如果你在本机测试,一会儿用 localhost:9443,一会儿用 127.0.0.1:9443,浏览器保存的会话 Cookie 域名完全不一样,认证跳转时就会出现"登录成功了,但跳回来又像没登录"的诡异现象。建议从头到尾固定用一个主机名访问 Portainer 和 authentik,减少干扰项。
5.2 登录成功后报"用户不存在"或直接空白
这个现象通常是 User Identifier 字段没配对。你打开浏览器 Network 面板,看 Portainer 请求 Authentik UserInfo 端点的响应,对比一下返回 JSON 里的字段名和你配的 User Identifier 是否一致。比如 authentik 默认 sub 是数字 ID,你却在 Portainer 里填了 preferred_username,那 Portainer 拿不到用户主键,自然不知道这人是哪一位。
另一种情况是 scopes 里没带 openid profile email,导致 userinfo 端点返回的内容只有 sub,没有其他字段。别嫌细,这类问题排查时最容易耗时间。
5.3 JWT 令牌身份认证绕过漏洞的修复建议:这些底线别碰
去年到现在,关于 JWT 身份认证绕过的安全事件一直没断过。这里的核心逻辑其实就几点,我按优先级给你列出来:
第一,签名算法锁死在 RS256。认证系统签发的 JWT 用私钥签,Portainer 用公钥验。如果哪个配置项允许协商算法,等于给攻击者开了个口子,他们可以把算法改成 none 或 HS256 直接用公钥当密钥签名,实现令牌伪造。authentik 默认情况下安全,但你要检查一下 Provider 配置里有没有允许弱算法的选项,一旦发现立刻关掉。
第二,别在 JWT 里塞敏感数据。JWT 只是进行完整性签名的字符串,默认不加密,Base64 解码后谁都能看到内容。你要是把邮箱、组名、甚至密码放进去,等于把这些信息直接贴在 HTTP 头上发给所有能截获流量的人看。敏感的字段一律只存放引用标识,比如用户 ID,剩下的信息让 Portainer 再去 UserInfo 端点拉取。
第三,令牌生命周期要短。Access Token 的有效期别设几小时甚至几天。日常运维场景下,10 到 30 分钟足够。用户只要开着登录态,刷新令牌会自动续期,有效期短反而降低令牌被窃取后的危害窗口。authentik Provider 里有 Token Validity 相关配置,你自己把控一下。
第四,客户端凭证不要进前端代码或浏览器存储。Client Secret 只在 authentik 和 Portainer 后端之间使用,任何时候都不应该出现在浏览器里。如果你用浏览器开发者工具能看到 Portainer 页面里藏着这个 Secret,说明你的架构有严重问题,立刻改。
第五,保持版本更新。authentik 和 Portainer 都会定期修复安全漏洞,比如之前就出现过针对认证流程的绕过漏洞。订阅它们的 Release 通知或安全公告,别把系统扔在那半年不动。
5.4 关于自签名证书和无 HTTPS 环境
Portainer 的 OAuth 流程严格依赖安全上下文。如果你用自签名证书,浏览器里访问 Portainer 时会提示不可信,这个还好,你信任一下就能过;但 authentik 与 Portainer 后端之间的服务通信如果也走自签名证书,Portainer 去拉取 JWKS 或验证 token 时可能会因为证书校验失败而报错。这种问题你会在 Portainer 日志里看到证书相关的报错。
实在没有合法证书的环境,有两个变通方向:一是把 authentik 的证书加进 Portainer 容器所信任的根证书列表(需要改容器挂载);二是保证两者在内网通过 HTTP 访问,同时限定访问来源。但说实话,内部管理工具挂了公网还不用 HTTPS,这个风险你自己得掂量。能用正规证书就直接上,省得后面各种奇怪问题。
5.5 排查链路总结:一套可复现的打法
遇到集成失败,先不要乱试配置,按下面这个顺序过一遍:
- 浏览器 F12 打开 Network,找到重定向到 authentik 的请求,看 URL 里的
redirect_uri是什么; - 把这个
redirect_uri和 authentik Provider 里配置的 Redirect URI 逐字符比对; - 看 authentik 日志,定位是
invalid_request、invalid_client还是unauthorized_client,对应排查方向完全不同; - 如果 authentik 正常签发了 code,再看跳回 Portainer 之后的请求,定位是 token 交换失败还是 userinfo 拉取失败;
- 在 Portainer 容器日志里查 OAuth 相关报错,通常会给到具体 HTTP 状态码;
- 最后看 token 解析结果,确认
sub、preferred_username这些字段值符合预期。
按这套链路,绝大多数配置问题半小时内能定位。怕就怕拿到问题就瞎改一堆字段,最后越改越乱。
6. 从 Portainer 往后:一个 authentik 管全部的扩展思路
6.1 同一个 authentik 实例继续接其他系统
Portainer 只是开始。既然 authentik 已经配好了,前面那个 Authorization URL、Token URL 的套路完全可以复制到别的系统上。Grafana、Gitea、MinIO、Harbor 这些常见自托管服务基本都支持 OAuth/OIDC 或 LDAP,原理大同小异:在 authentik 里再建一个 Provider 和 Application,把回调地址填对,权限映射方案按各家规则调整。
等你给四五个系统都接上 authentik 后,最有价值的变化不是"不用记密码了",而是账号的生命周期管理终于做成了一处:员工离职,直接在 authentik 里停用账号,所有系统同时失效。这个收益在容器化、微服务化之后尤其明显,不用再去每个系统里手动删人了。
6.2 利用 authentik 的 Flow 和 Policy 做更细的准入控制
如果你只有"能登录、不能登录"这种开关,那 authentik 的 Flow 和 Policy 能力其实被浪费了。简单举几个可落地的玩法:
- 对 Portainer 管理员组,强制要求二次验证(authentik 内置 TOTP/WebAuthn),普通用户组不做强制,分级治理;
- 对可疑 IP、非工作时段登录加一个审批或告警步骤;
- 用 Expression Policy 判断用户属性,比如认证时检查用户是否属于特定组,否则拒绝授权;
- 对长期未登录的账号设置自动禁用,避免僵尸账号变成风险入口。
这些玩法不是花架子,尤其当你手里的机器和系统越来越多,认证环节安全性的优先级会被动提到最高。
6.3 一点个人体会
我现在回头看,最庆幸的其实不是把 Portainer 接入 authentik 的那一刻,而是在所有服务器、服务还不太多的时候就定下了"统一身份认证"这个原则。身份认证这个东西,越晚统一越痛苦——等你五个平台各有一套账号体系、几百个用户分散在 Excel 表里的时候,再想收敛,就不是改个配置能解决的事了,而是要把存量用户挨个迁移、对账、清理。趁环境还小的时候动手,代价最低。这篇的实操配置你照着做,半小时应该能跑通,但真正改善的是几个月后你管理整个平台时的感受。
