Konfiguration: Authentifizierung und RBAC
Ziel und Ergebnis
Abschnitt betitelt „Ziel und Ergebnis“Führe den seitenspezifischen Ablauf aus für Konfiguration: Authentifizierung und RBAC. Dieses Verfahren arbeitet mit /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
Gültig für
Abschnitt betitelt „Gültig für“Diese Seite gilt ausschließlich für Konfiguration: Authentifizierung und RBAC (Web). Kanal- und Datengrenzen sind: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; ein Passkey ist ein kryptografisches Schlüsselpaar: der private Schlüssel bleibt auf dem Gerät oder in einem vertrauenswürdigen Zugangsdatenmanager, DiscVault speichert nur den öffentlichen Schlüssel; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Seitenspezifische Kontrollpunkte: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 – stabil
Abschnitt betitelt „DiscVault v26 – stabil“- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- ein Passkey ist ein kryptografisches Schlüsselpaar: der private Schlüssel bleibt auf dem Gerät oder in einem vertrauenswürdigen Zugangsdatenmanager, DiscVault speichert nur den öffentlichen Schlüssel
DiscVault v26 – Beta
Abschnitt betitelt „DiscVault v26 – Beta“- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
Voraussetzungen
Abschnitt betitelt „Voraussetzungen“- Owner-Zugriff
- Installation: Reverse-Proxy und Passkeys · HTTPS FQDN
- zweite Wiederherstellungsmethode
Vorgehen
Abschnitt betitelt „Vorgehen“- Prüfen: ein Passkey ist ein kryptografisches Schlüsselpaar: der private Schlüssel bleibt auf dem Gerät oder in einem vertrauenswürdigen Zugangsdatenmanager, DiscVault speichert nur den öffentlichen Schlüssel
- Vergleichen: Passkeys sind phishing-resistent und an die Website gebunden; die Anmeldung verwendet die Geräteentsperrung statt eines wiederverwendbaren Kontopassworts · ein zeitlich begrenzter Einladungscode startet die Registrierung, ist aber kein wiederverwendbares Kontopasswort; die normale Anmeldung verwendet einen Passkey
- Verifizieren: Windows benötigt einen aktuellen passkey-fähigen Browser und Windows Hello mit mindestens einer PIN; für die native Passkey-Verwaltung wird Windows 11 22H2 oder neuer empfohlen
- Verifizieren: macOS benötigt Ventura 13 oder neuer mit iCloud-Schlüsselbund oder einen anderen passkey-fähigen Zugangsdatenmanager
- Verifizieren: iPhone und iPad benötigen iOS oder iPadOS 16+ mit iCloud-Schlüsselbund und Zwei-Faktor-Authentifizierung; Android benötigt Version 9+ mit Passkey-Anbieter und Displaysperre
- Erstellen: mehr als einen Passkey registrieren, etwa Telefon und Desktopgerät, und vor Austausch oder Verlust eines Geräts einen unabhängigen Owner-Wiederherstellungsweg behalten
- Öffnen: Administration → Sicherheit → Authentifizierung aktivieren
- Erstellen: Administration → Benutzer → 48-Stunden-Einladung erstellen
- Konfigurieren: Administration → Rollen → Einfach / Erweitert
- Konfigurieren: in einer bestehenden Installation Passwortanmeldung unter Benutzer und Rollen aktivieren und mit einer frischen Owner- oder Admin-Passkey-Bestätigung freigeben · Owner und Admins können temporäre Passwörter ausgeben, Passwortwechsel erzwingen, MFA je Benutzer setzen und Passkey-Registrierung steuern
- Festhalten: Wiederherstellungscodes sind gehasht, einmalig und mit Passkey-Recovery geteilt; Backups enthalten keine TOTP-Secrets oder Recovery-Daten, daher MFA nach Restore neu einrichten · das Abschalten von Legacy Authentication erfordert einen aktiven Owner-Passkey; ein nur lokal erreichbarer Owner muss vorher gültiges FQDN und Owner-Passkey einrichten
- Testen:
/api/next/auth/rbac
Befehle und Einstellungen
Abschnitt betitelt „Befehle und Einstellungen“DiscVault v26 – stabil
Abschnitt betitelt „DiscVault v26 – stabil“curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 – Beta
Abschnitt betitelt „DiscVault v26 – Beta“curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbacErwartetes Ergebnis
Abschnitt betitelt „Erwartetes Ergebnis“Akzeptiere das Ergebnis für Konfiguration: Authentifizierung und RBAC nur wenn alle folgenden Ergebnisse erfüllt sind: Owner-Passkey-Anmeldung funktioniert, Einladungsregistrierung entspricht der Einstellung und der Testbenutzer hat nur zugewiesene Rechte; Passkeys sind phishing-resistent und an die Website gebunden; die Anmeldung verwendet die Geräteentsperrung statt eines wiederverwendbaren Kontopassworts; ein zeitlich begrenzter Einladungscode startet die Registrierung, ist aber kein wiederverwendbares Kontopasswort; die normale Anmeldung verwendet einen Passkey. Seitenspezifische Kontrollpunkte: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- Owner-Passkey-Anmeldung funktioniert, Einladungsregistrierung entspricht der Einstellung und der Testbenutzer hat nur zugewiesene Rechte
- Passkeys sind phishing-resistent und an die Website gebunden; die Anmeldung verwendet die Geräteentsperrung statt eines wiederverwendbaren Kontopassworts
- ein zeitlich begrenzter Einladungscode startet die Registrierung, ist aber kein wiederverwendbares Kontopasswort; die normale Anmeldung verwendet einen Passkey
Sicherheit und Rollback
Abschnitt betitelt „Sicherheit und Rollback“Nächster Schritt
Abschnitt betitelt „Nächster Schritt“Konfiguration: Plugins und Metadaten
Quelle und Status
Abschnitt betitelt „Quelle und Status“helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- Quelle und Status:
2026-07-20 - DiscVault Docs:
0.1.6
