LightUp 第三方 API 契約草案・端點尚未上線 v1.0.0-draft · a9c0c2b0d98a

撤權語意

承諾

撤權在下一個請求生效。

因為 Gateway 每個請求都向身分服務查一次當前授權,沒有跨請求的 allow-cache,所以撤權不需要等 token 過期。

事件 生效起點
tenant 對 app 的 grant 撤回 下一個請求
service account 停用/epoch+1 下一個請求
client 停用 下一個請求
使用者 session 撤銷 下一個請求
方案降級 下一個請求

目前不對外承諾任何秒數。 最大傳播時間要在真實隔離部署上實測後才會公布;在那之前,本文件只承諾「下一個請求生效」這件事本身。任何看到的數字都是內部設計目標,不是 SLA。

Token 自身過期

profile TTL
self(使用者本人) 15 分
workload(service account) 15 分

TTL 是上限,不是撤權機制。不要拿「反正 15 分鐘就過期」當作撤權已經生效的理由——撤權比它早,而且與它無關。

你這端要做什麼

平台收不回的東西

平台無法收回第三方已經取得的資料副本。撤權擋的是之後的請求,不是你已經寫進自己資料庫的內容。你自己那一份的保留、刪除與匯出,由你的安全與產品契約決定。

同樣地,檔案 URL、下載連結與各種快取有各自的生命週期;不要假設撤權會讓一個已經發出去的 URL 立刻失效。