Gå til indhold

Konfiguration: Godkendelse og RBAC

Gennemfør den sidespecifikke arbejdsgang for Konfiguration: Godkendelse og RBAC. Denne fremgangsmåde arbejder med /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

Denne side gælder kun for Konfiguration: Godkendelse og RBAC (web). Kanal- og datagrænserne er: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; en passkey er et kryptografisk nøglepar: den private nøgle bliver på enheden eller i en betroet legitimationsadministrator, og DiscVault gemmer kun den offentlige nøgle; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Sidespecifikke kontrolpunkter: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • en passkey er et kryptografisk nøglepar: den private nøgle bliver på enheden eller i en betroet legitimationsadministrator, og DiscVault gemmer kun den offentlige nøgle
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. Kontrollér: en passkey er et kryptografisk nøglepar: den private nøgle bliver på enheden eller i en betroet legitimationsadministrator, og DiscVault gemmer kun den offentlige nøgle
  2. Sammenlign: passkeys er phishing-resistente og unikke for webstedet; login bruger enhedens oplåsning i stedet for en genanvendelig kontoadgangskode · en tidsbegrænset invitationskode starter registrering, men er ikke en genanvendelig kontoadgangskode; normal login bruger en passkey
  3. Bekræft: Windows kræver en aktuel browser med passkey-understøttelse og Windows Hello med mindst en PIN-kode; Windows 11 22H2 eller nyere anbefales til indbygget administration
  4. Bekræft: macOS kræver Ventura 13 eller nyere med iCloud-nøglering eller en anden legitimationsadministrator med passkey-understøttelse
  5. Bekræft: iPhone og iPad kræver iOS eller iPadOS 16+ med iCloud-nøglering og tofaktorgodkendelse; Android kræver version 9+ med en passkey-udbyder og skærmlås
  6. Opret: registrér mere end én passkey, f.eks. en telefon og en computer, og behold en uafhængig gendannelsesvej for ejeren før en enhed udskiftes eller mistes
  7. Åbn: Administration → Sikkerhed → Aktivér godkendelse
  8. Opret: Administration → Brugere → Opret 48-timers invitation
  9. Konfigurér: Administration → Roller → Grundlæggende / Avanceret
  10. Konfigurér: på en eksisterende installation aktiveres adgangskodelogin i Brugere og roller og godkendes med en ny passkey-bekræftelse fra ejer eller administrator · ejere og administratorer kan udstede midlertidige adgangskoder, kræve ændring, indstille MFA pr. bruger og styre passkey-registrering
  11. Registrér: gendannelseskoder er hashværdi, engangs og fælles med passkey-gendannelse; backup udelader TOTP-hemmeligheder og gendannelsesmateriale, så MFA tilmeldes igen efter gendannelse · deaktivering af Legacy Authentication kræver en aktiv ejer-passkey; en ejer kun på lokal IP skal oprette gyldigt FQDN og ejer-passkey før sikker deaktivering
  12. Test: /api/next/auth/rbac
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

Godkend resultatet for Konfiguration: Godkendelse og RBAC kun når alle resultater nedenfor er opfyldt: ejerens passkey-login virker, invitationsregistrering følger indstillingen, og testbrugeren har kun tildelte tilladelser; passkeys er phishing-resistente og unikke for webstedet; login bruger enhedens oplåsning i stedet for en genanvendelig kontoadgangskode; en tidsbegrænset invitationskode starter registrering, men er ikke en genanvendelig kontoadgangskode; normal login bruger en passkey. Sidespecifikke kontrolpunkter: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • ejerens passkey-login virker, invitationsregistrering følger indstillingen, og testbrugeren har kun tildelte tilladelser
  • passkeys er phishing-resistente og unikke for webstedet; login bruger enhedens oplåsning i stedet for en genanvendelig kontoadgangskode
  • en tidsbegrænset invitationskode starter registrering, men er ikke en genanvendelig kontoadgangskode; normal login bruger en passkey

Konfiguration: Plugins og metadata