跳转至

Gerege Platform

Production · 第 3 层 — 平台底座 · 仓库:gerege-platform-mn · gerege.mn

民商线的旗舰平台。它继承了 Template Platform 的全部能力, 并在此之上增加了自身充当 OIDC 身份提供方的能力。

平台底座如今有两代

2026 年 8 月,第二代已经到来:Gerege Nexus,一个带应用商店的 模块化单体。Gerege Platform 是从 Template Platform 分支出来的 第一代产品,仍在 gerege.mn 上于 production 运行。两者的关系见 分层架构

与 Template 的区别

Template Platform Gerege Platform
定位 启动新服务的底座 正在运行的产品
OIDC 提供方 可选 已启用——RP 通过它登录
域名 open.gerege.mn(参考部署) gerege.mn(真实服务)
覆盖范围 通用 面向公民服务的完整界面

OIDC 提供方模式

Gerege Platform 可以自身充当身份提供方。Go 后端中的自研 OAuth2/OIDC 实现 (usecases/oidc)负责:

  • 提供 /oauth2/*/userinfo 以及 .well-known 文档;
  • 驱动 login / consent / logout 流程;
  • 让依赖方能够提供 Sign in with Gerege Platform

支持:authorization code + PKCE (S256)、轮换式 refresh token (带重用检测)、client_credentials。access token 为不透明类型, id_token 使用 RS256

只要提供了 OAUTH_ISSUER 配置即会启用。

Gerege Platform 与 Gerege SSO

两者都可以充当 OIDC 提供方,区别在于用途Gerege SSO专门为认证而设的层——供生态系统内的应用与第三方 RP 使用。而 Gerege Platform 的 IdP 模式面向的是构建在该平台之上的各项服务。 若您要开启新的集成,请选择 Gerege SSO

主要能力

在从 Template 继承的一切之上(eID + Google 认证、RBAC、机构、RLS、审计日志、 API 网关、AI 流水线、安全基线),另有:

eID PKI 档案

从 IdP 读取并展示已登录公民的 eID 身份信息:

  • 关联机构与法定签署人;
  • 各类证书;
  • 已注册设备;
  • 活动历史。

面向公民的服务界面

政务服务板块——服务目录、申请、查询、通知、支付、预约。

文档签名

在服务端为 PDF 加盖 PAdES 签名(经 G-Sign),并配有长期的 Document-Signer 证书。Sign-relay 让第三方 RP 能够借助平台自身的 eID 凭据 完成文件签署。

第三方集成

按用户维度的 OAuth 连接(Google Drive/Meet、Dropbox)——令牌以 AES-256-GCM 加密存储。另有应用自带的 SFTP 存储。

站点外观

由管理员配置的全站外观(强调色 / 字体 / 密度 / 主题),作用于公开页面, 并支持按用户覆盖。

组成结构

gerege-platform-mn/
├── backend/     # Go · chi · pgx · PostgreSQL · Redis · eID/Google/SSO 认证
│   └── docs/    # ARCHITECTURE · DEVELOPMENT · API_CONTRACT · SECURITY (EN/MN)
├── frontend/    # Next.js BFF
├── ios/         # SwiftUI eID/Smart-ID 客户端
└── android/     # Kotlin/Compose 客户端

详细文档

ARCHITECTUREDEVELOPMENTAPI_CONTRACTSECURITY 等文档位于 gerege-platform-mn 仓库的 backend/docs/ 目录中。README 提供 EN · MN · ZH · RU 四种语言。