Logto:企业级SaaS、AI身份认证方案
自己做登录?OAuth 2.1 和 OIDC 协议能把人绕晕,多租户隔离、RBAC 权限、企业 SSO 这些硬需求更让工期直接翻倍。
Logto 对于身份认证给出了不一样的答案,专为 SaaS 和 AI 应用深度优化。
Logto 核心优势
开箱即用的SaaS多租户能力
Logto 原生内置组织/工作区模型,完美适配SaaS产品架构:
- 用户单一身份,可灵活访问多个企业/工作区
- 租户数据、权限、登录策略完全隔离,开箱即用无需二次开发
- 原生支持企业级SSO(SAML/OIDC协议),无缝对接 Okta、Azure AD、企业内部身份系统
专为AI应用深度优化
区别于传统认证系统,Logto 对 AI 场景极其友好:
- 原生支持 MCP协议,AI Agent 可安全、合规调用业务API
- 内置 Secret Vault 密钥托管能力,统一管理第三方令牌
- 无需反复向用户索要授权,大幅优化AI应用交互体验与安全性
把复杂的企业级身份能力打包好,让你 5 分钟就能部署一套属于自己的认证基础设施。用户数据归自己管,这才是真正的“降本增效”。
快速部署
docker-compose 配置
创建 docker-compose.yml 文件,内容如下:
1 | services: |
启动服务
1 | docker compose up -d |
首次启动会自动初始化数据库表结构与索引,等待几秒即可完成初始化。
查看启动日志确认服务正常运行:
1 | docker compose logs -f |
访问管理控制台
打开浏览器访问 http://localhost:3002(如果你配置了域名,就用域名访问),点击“创建账户”,用用户名和密码完成注册。
注意:开源版仅在首次启动时允许创建一个管理员账户,后续请妥善保管该账户。
核心环境变量说明
| 变量名 | 说明 | 是否必填 |
|---|---|---|
DB_URL |
PostgreSQL 连接串(DSN 格式) | ✅ 必填 |
ENDPOINT |
核心服务的公网 HTTPS 地址 | ✅ 必填 |
ADMIN_ENDPOINT |
管理控制台的公网 HTTPS 地址 | ✅ 必填 |
TRUST_PROXY_HEADER |
是否信任代理转发的 HTTPS 头(Nginx 等场景设为 1) | 推荐 |
DATABASE_STATEMENT_TIMEOUT |
数据库语句超时(毫秒),使用 PgBouncer 时设为 DISABLE_TIMEOUT |
按需 |
3 分钟接入你的第一个应用
服务跑起来后,你可以:
- 创建应用:在管理控制台点击 “Applications” → “Create Application”,选择类型(Web、SPA、Native 等)
- 获取凭证:记录
App ID和App Secret - 配置登录体验:在 “Sign-in Experience” 中设置邮箱/手机号登录、社交登录、MFA 等
- 集成 SDK:Logto 提供 30+ 主流框架的 SDK(React、Next.js、Vue、Flutter、Go、Python……),几行代码即可接入
避坑指南
- 数据丢失:千万不要使用官方快速体验的默认 Compose,必须用独立 PG + 持久化卷。
- 端口被占用:如果 3001/3002 已被占用,修改
ports映射为其他端口(如3003:3001)。 - 数据库连接不上:如果 PG 在宿主机上,用
host.docker.internal(macOS/Windows)或172.17.0.1(Linux)代替localhost。 - 管理控制台登录后空白:检查
ADMIN_ENDPOINT是否配置正确,以及是否与ENDPOINT使用相同域名和 HTTPS。
写在最后
开发最忌讳的,就是把时间浪费在通用底层轮子上。
身份认证、权限体系、企业SSO、AI授权,这些不是你的业务核心,却是最耗时间、最容易出漏洞的模块。
Logto 把所有复杂的协议、隔离逻辑、安全策略、企业适配全部封装完毕。
如果你正在开发 SaaS 系统、AI 应用,强烈建议试一试,把时间留给真正的业务创新。
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来源 暮色之狐!








