核心结论
多个子域共享登录时,不应把核心会话 Cookie 设置为整个父域可见。更安全的架构是由独立身份站点持有仅该主机可见的高价值会话,各业务子域通过短时、一次性的授权代码或受认证的服务端通道换取自己的局部会话。核心会话应设置 Secure、HttpOnly 和符合流程的 SameSite,并尽量使用 __Host- 前缀:不设置 Domain、路径为 / 且必须安全传输。这样可以减少低信任子域读取、覆盖或固定核心会话的机会。
共享身份只证明用户经过身份站点认证,不代表用户自动拥有所有业务、租户和对象的权限。每个业务系统仍必须执行独立授权,并把局部会话限制在自己的主机和权限范围内。