Zum Inhalt springen

Konfiguration: Authentifizierung und RBAC

Führe den seitenspezifischen Ablauf aus für Konfiguration: Authentifizierung und RBAC. Dieses Verfahren arbeitet mit /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

Diese Seite gilt ausschließlich für Konfiguration: Authentifizierung und RBAC (Web). Kanal- und Datengrenzen sind: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; ein Passkey ist ein kryptografisches Schlüsselpaar: der private Schlüssel bleibt auf dem Gerät oder in einem vertrauenswürdigen Zugangsdatenmanager, DiscVault speichert nur den öffentlichen Schlüssel; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Seitenspezifische Kontrollpunkte: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • ein Passkey ist ein kryptografisches Schlüsselpaar: der private Schlüssel bleibt auf dem Gerät oder in einem vertrauenswürdigen Zugangsdatenmanager, DiscVault speichert nur den öffentlichen Schlüssel
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. Prüfen: ein Passkey ist ein kryptografisches Schlüsselpaar: der private Schlüssel bleibt auf dem Gerät oder in einem vertrauenswürdigen Zugangsdatenmanager, DiscVault speichert nur den öffentlichen Schlüssel
  2. Vergleichen: Passkeys sind phishing-resistent und an die Website gebunden; die Anmeldung verwendet die Geräteentsperrung statt eines wiederverwendbaren Kontopassworts · ein zeitlich begrenzter Einladungscode startet die Registrierung, ist aber kein wiederverwendbares Kontopasswort; die normale Anmeldung verwendet einen Passkey
  3. Verifizieren: Windows benötigt einen aktuellen passkey-fähigen Browser und Windows Hello mit mindestens einer PIN; für die native Passkey-Verwaltung wird Windows 11 22H2 oder neuer empfohlen
  4. Verifizieren: macOS benötigt Ventura 13 oder neuer mit iCloud-Schlüsselbund oder einen anderen passkey-fähigen Zugangsdatenmanager
  5. Verifizieren: iPhone und iPad benötigen iOS oder iPadOS 16+ mit iCloud-Schlüsselbund und Zwei-Faktor-Authentifizierung; Android benötigt Version 9+ mit Passkey-Anbieter und Displaysperre
  6. Erstellen: mehr als einen Passkey registrieren, etwa Telefon und Desktopgerät, und vor Austausch oder Verlust eines Geräts einen unabhängigen Owner-Wiederherstellungsweg behalten
  7. Öffnen: Administration → Sicherheit → Authentifizierung aktivieren
  8. Erstellen: Administration → Benutzer → 48-Stunden-Einladung erstellen
  9. Konfigurieren: Administration → Rollen → Einfach / Erweitert
  10. Konfigurieren: in einer bestehenden Installation Passwortanmeldung unter Benutzer und Rollen aktivieren und mit einer frischen Owner- oder Admin-Passkey-Bestätigung freigeben · Owner und Admins können temporäre Passwörter ausgeben, Passwortwechsel erzwingen, MFA je Benutzer setzen und Passkey-Registrierung steuern
  11. Festhalten: Wiederherstellungscodes sind gehasht, einmalig und mit Passkey-Recovery geteilt; Backups enthalten keine TOTP-Secrets oder Recovery-Daten, daher MFA nach Restore neu einrichten · das Abschalten von Legacy Authentication erfordert einen aktiven Owner-Passkey; ein nur lokal erreichbarer Owner muss vorher gültiges FQDN und Owner-Passkey einrichten
  12. Testen: /api/next/auth/rbac
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

Akzeptiere das Ergebnis für Konfiguration: Authentifizierung und RBAC nur wenn alle folgenden Ergebnisse erfüllt sind: Owner-Passkey-Anmeldung funktioniert, Einladungsregistrierung entspricht der Einstellung und der Testbenutzer hat nur zugewiesene Rechte; Passkeys sind phishing-resistent und an die Website gebunden; die Anmeldung verwendet die Geräteentsperrung statt eines wiederverwendbaren Kontopassworts; ein zeitlich begrenzter Einladungscode startet die Registrierung, ist aber kein wiederverwendbares Kontopasswort; die normale Anmeldung verwendet einen Passkey. Seitenspezifische Kontrollpunkte: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • Owner-Passkey-Anmeldung funktioniert, Einladungsregistrierung entspricht der Einstellung und der Testbenutzer hat nur zugewiesene Rechte
  • Passkeys sind phishing-resistent und an die Website gebunden; die Anmeldung verwendet die Geräteentsperrung statt eines wiederverwendbaren Kontopassworts
  • ein zeitlich begrenzter Einladungscode startet die Registrierung, ist aber kein wiederverwendbares Kontopasswort; die normale Anmeldung verwendet einen Passkey

Konfiguration: Plugins und Metadaten