Konfiguration: Godkendelse og RBAC
Mål og resultat
Sektion kaldt “Mål og resultat”Gennemfør den sidespecifikke arbejdsgang for Konfiguration: Godkendelse og RBAC. Denne fremgangsmåde arbejder med /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
Gælder for
Sektion kaldt “Gælder for”Denne side gælder kun for Konfiguration: Godkendelse og RBAC (web). Kanal- og datagrænserne er: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; en passkey er et kryptografisk nøglepar: den private nøgle bliver på enheden eller i en betroet legitimationsadministrator, og DiscVault gemmer kun den offentlige nøgle; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Sidespecifikke kontrolpunkter: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 – stabil
Sektion kaldt “DiscVault v26 – stabil”- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- en passkey er et kryptografisk nøglepar: den private nøgle bliver på enheden eller i en betroet legitimationsadministrator, og DiscVault gemmer kun den offentlige nøgle
DiscVault v26 – beta
Sektion kaldt “DiscVault v26 – beta”- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
Forudsætninger
Sektion kaldt “Forudsætninger”- ejeraadgang
- Installation: Omvendt proxy og adgangsnøgler · HTTPS FQDN
- anden gendannelsesmetode
Fremgangsmåde
Sektion kaldt “Fremgangsmåde”- Kontrollér: en passkey er et kryptografisk nøglepar: den private nøgle bliver på enheden eller i en betroet legitimationsadministrator, og DiscVault gemmer kun den offentlige nøgle
- Sammenlign: passkeys er phishing-resistente og unikke for webstedet; login bruger enhedens oplåsning i stedet for en genanvendelig kontoadgangskode · en tidsbegrænset invitationskode starter registrering, men er ikke en genanvendelig kontoadgangskode; normal login bruger en passkey
- Bekræft: Windows kræver en aktuel browser med passkey-understøttelse og Windows Hello med mindst en PIN-kode; Windows 11 22H2 eller nyere anbefales til indbygget administration
- Bekræft: macOS kræver Ventura 13 eller nyere med iCloud-nøglering eller en anden legitimationsadministrator med passkey-understøttelse
- Bekræft: iPhone og iPad kræver iOS eller iPadOS 16+ med iCloud-nøglering og tofaktorgodkendelse; Android kræver version 9+ med en passkey-udbyder og skærmlås
- Opret: registrér mere end én passkey, f.eks. en telefon og en computer, og behold en uafhængig gendannelsesvej for ejeren før en enhed udskiftes eller mistes
- Åbn: Administration → Sikkerhed → Aktivér godkendelse
- Opret: Administration → Brugere → Opret 48-timers invitation
- Konfigurér: Administration → Roller → Grundlæggende / Avanceret
- Konfigurér: på en eksisterende installation aktiveres adgangskodelogin i Brugere og roller og godkendes med en ny passkey-bekræftelse fra ejer eller administrator · ejere og administratorer kan udstede midlertidige adgangskoder, kræve ændring, indstille MFA pr. bruger og styre passkey-registrering
- Registrér: gendannelseskoder er hashværdi, engangs og fælles med passkey-gendannelse; backup udelader TOTP-hemmeligheder og gendannelsesmateriale, så MFA tilmeldes igen efter gendannelse · deaktivering af Legacy Authentication kræver en aktiv ejer-passkey; en ejer kun på lokal IP skal oprette gyldigt FQDN og ejer-passkey før sikker deaktivering
- Test:
/api/next/auth/rbac
Kommandoer og indstillinger
Sektion kaldt “Kommandoer og indstillinger”DiscVault v26 – stabil
Sektion kaldt “DiscVault v26 – stabil”curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 – beta
Sektion kaldt “DiscVault v26 – beta”curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbacForventet resultat
Sektion kaldt “Forventet resultat”Godkend resultatet for Konfiguration: Godkendelse og RBAC kun når alle resultater nedenfor er opfyldt: ejerens passkey-login virker, invitationsregistrering følger indstillingen, og testbrugeren har kun tildelte tilladelser; passkeys er phishing-resistente og unikke for webstedet; login bruger enhedens oplåsning i stedet for en genanvendelig kontoadgangskode; en tidsbegrænset invitationskode starter registrering, men er ikke en genanvendelig kontoadgangskode; normal login bruger en passkey. Sidespecifikke kontrolpunkter: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- ejerens passkey-login virker, invitationsregistrering følger indstillingen, og testbrugeren har kun tildelte tilladelser
- passkeys er phishing-resistente og unikke for webstedet; login bruger enhedens oplåsning i stedet for en genanvendelig kontoadgangskode
- en tidsbegrænset invitationskode starter registrering, men er ikke en genanvendelig kontoadgangskode; normal login bruger en passkey
Sikkerhed og tilbagerulning
Sektion kaldt “Sikkerhed og tilbagerulning”Næste trin
Sektion kaldt “Næste trin”Konfiguration: Plugins og metadata
Kilde og status
Sektion kaldt “Kilde og status”helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- Kilde og status:
2026-07-20 - DiscVault Docs:
0.1.6
