Přeskočit na obsah

Konfigurace: Ověřování a RBAC

Dokončete postup určený pro Konfigurace: Ověřování a RBAC. Tento postup pracuje s /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

Tato stránka platí pouze pro Konfigurace: Ověřování a RBAC (web). Hranice kanálu a dat jsou: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; passkey je kryptografický pár klíčů: soukromý klíč zůstává v zařízení nebo důvěryhodném správci přihlašovacích údajů a DiscVault ukládá pouze veřejný klíč; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Kontrolní body této stránky: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

DiscVault v26 – stabilní

Sekce “DiscVault v26 – stabilní”
  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • passkey je kryptografický pár klíčů: soukromý klíč zůstává v zařízení nebo důvěryhodném správci přihlašovacích údajů a DiscVault ukládá pouze veřejný klíč
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. Zkontrolujte: passkey je kryptografický pár klíčů: soukromý klíč zůstává v zařízení nebo důvěryhodném správci přihlašovacích údajů a DiscVault ukládá pouze veřejný klíč
  2. Porovnejte: passkeys odolávají phishingu a jsou jedinečné pro daný web; přihlášení používá odemknutí zařízení místo opakovaně použitelného hesla účtu · časově omezený zvací kód zahájí registraci, ale není opakovaně použitelným heslem účtu; běžné přihlášení používá passkey
  3. Ověřte: Windows vyžaduje aktuální prohlížeč s podporou passkeys a Windows Hello alespoň s PINem; pro nativní správu passkeys se doporučuje Windows 11 22H2 nebo novější
  4. Ověřte: macOS vyžaduje Ventura 13 nebo novější s iCloud Klíčenkou, případně jiného správce přihlašovacích údajů s podporou passkeys
  5. Ověřte: iPhone a iPad vyžadují iOS nebo iPadOS 16+ s iCloud Klíčenkou a dvoufaktorovým ověřením; Android vyžaduje verzi 9+ s poskytovatelem passkeys a zámkem obrazovky
  6. Vytvořte: zaregistrujte více než jeden passkey, například telefon a stolní zařízení, a před výměnou nebo ztrátou zařízení zachovejte nezávislou cestu obnovení vlastníka
  7. Otevřete: Správa → Zabezpečení → Zapnout ověřování
  8. Vytvořte: Správa → Uživatelé → Vytvořit pozvánku na 48 hodin
  9. Nastavte: Správa → Role → Základní / Pokročilé
  10. Nastavte: ve stávající instalaci zapněte přihlášení heslem v Uživatelé a role a potvrďte aktivaci čerstvým passkey vlastníka nebo správce · vlastníci a správci mohou vydat dočasná hesla, vyžadovat změnu hesla, nastavit MFA pro uživatele a řídit registraci passkeys
  11. Zaznamenejte: obnovovací kódy jsou hashované, jednorázové a sdílené s obnovou passkeys; zálohy vynechávají TOTP tajemství a obnovovací materiál, takže uživatelé MFA po obnově registrují znovu · vypnutí Legacy Authentication vyžaduje aktivní passkey vlastníka; vlastník pouze na místní IP musí před bezpečným vypnutím nastavit platný FQDN a passkey
  12. Otestujte: /api/next/auth/rbac

DiscVault v26 – stabilní

Sekce “DiscVault v26 – stabilní”
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

Výsledek přijměte pro Konfigurace: Ověřování a RBAC pouze pokud platí všechny následující výsledky: přihlášení vlastníka passkey funguje, registrace na pozvánku odpovídá nastavení a testovací uživatel má jen přidělená oprávnění; passkeys odolávají phishingu a jsou jedinečné pro daný web; přihlášení používá odemknutí zařízení místo opakovaně použitelného hesla účtu; časově omezený zvací kód zahájí registraci, ale není opakovaně použitelným heslem účtu; běžné přihlášení používá passkey. Kontrolní body této stránky: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • přihlášení vlastníka passkey funguje, registrace na pozvánku odpovídá nastavení a testovací uživatel má jen přidělená oprávnění
  • passkeys odolávají phishingu a jsou jedinečné pro daný web; přihlášení používá odemknutí zařízení místo opakovaně použitelného hesla účtu
  • časově omezený zvací kód zahájí registraci, ale není opakovaně použitelným heslem účtu; běžné přihlášení používá passkey

Konfigurace: Pluginy a metadata