---
description: 记录第三方授信应用及其 OAuth 开放授权、IP 白名单和访问范围配置。
navTitle: TRUSTED_APPS
---
# **TRUSTED\_APPS 授信应用表**

系统通过[授信应用](../../../sys-settings/security/trustedapps.md)与第三方系统建立信任关系，用于 OAuth 开放授权、client\_credentials 和 IP 授信等集成场景。每个应用会配置自己的访问方式、可用范围、联系人和安全限制。

`APP_SECRET`、IP 白名单和用户组限制会直接影响第三方系统可访问的身份和接口范围，应只向可信管理员开放。

## 位置{#position}

模型路径：`/sysdata/data/tables/sec/TRUSTED_APPS.tbl`

物理表名：`SZSYS_5_TRUSTED_APPS`

## 表结构{#structure}

| 字段名 | 字段类型 | 字段描述 |
| :----  | :---- | :------ |
| APP\_ID | VARCHAR(32) | 应用ID，主键 |
| APP\_NAME | VARCHAR(128) | 应用名称 |
| APP\_SECRET | VARCHAR(256) | 应用密钥，敏感字段 |
| ENABLED | NUMBER(1) | 是否启用，1：启用，0：禁用 |
| IP | VARCHAR(128) | client\_credentials 使用的 IP 白名单，可以是多个，多个 IP 之间用","分隔 |
| DOMAIN | VARCHAR(128) | OAuth 回调域名白名单，可以是域名也可以是 ip+端口号，不需要带上`http://`或者`https://` |
| GROUP | VARCHAR(256) | 允许使用的用户组，多个用户组用","分隔 |
| BLACK\_GROUP | VARCHAR(256) | 禁止使用的用户组，多个用户组用","分隔 |
| CONTACT | VARCHAR(128) | 联系人 |
| PHONE | VARCHAR(32) | 联系电话 |
| EMAIL | VARCHAR(128) | 联系邮箱 |
| CREATOR | VARCHAR(64) | 创建人 |
| CREATE\_TIME | TIMESTAMP | 创建时间 |
| URL | VARCHAR(258) | 应用外网地址 |
| ICON | VARCHAR(128) | 图标 |
| LABEL | VARCHAR(128) | 分组 |
| OPTIONS | CLOB | 扩展属性，为一个json字符串 |
| CODE\_CHALLENGE\_METHOD | VARCHAR(16) | PKCE 策略，支持 auto、enable、disable |
| ACCESS\_TOKEN\_TTL | NUMBER(8) | access\_token 有效期，单位秒 |
| REFRESH\_TOKEN\_TTL | NUMBER(8) | refresh\_token 有效期，单位秒 |
| SUPPORT\_SILENT\_AUTHORIZE | NUMBER(1) | 是否支持静默授权，只有值为 1 时 GET authorize 直接返回授权结果 |

## 表索引{#indexes}

| 类型 | 名称 | 字段列表 | 是否唯一 | 说明 |
| :---- | :---- | :---- | :------ | :------ |
| 主键 | PRIMARY | APP\_ID | 是 | 唯一标识一条记录 |
| 索引 | - | - | - | 该表未定义其他索引 |

## 使用注意{#notice}

1. client\_credentials 必须配置可信 IP 和用户组范围，避免第三方系统可代入过大的用户集合。
2. `DOMAIN` 控制 OAuth 授权回调地址范围。
3. `SUPPORT_SILENT_AUTHORIZE` 为 `NULL` 或 `0` 时仍展示授权确认页，只有存储为 `1` 时才启用静默授权。
