Configuración: Autenticación y RBAC
Objetivo y resultado
Sección titulada «Objetivo y resultado»Completa el flujo específico de la página para Configuración: Autenticación y RBAC. Este procedimiento utiliza /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
Aplicable a
Sección titulada «Aplicable a»Esta página se aplica solo a Configuración: Autenticación y RBAC (web). Sus límites de canal y datos son: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; una passkey es un par de claves criptográficas: la clave privada permanece en el dispositivo o en un gestor de credenciales de confianza y DiscVault solo guarda la clave pública; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Puntos de control de esta página: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 estable
Sección titulada «DiscVault v26 estable»- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- una passkey es un par de claves criptográficas: la clave privada permanece en el dispositivo o en un gestor de credenciales de confianza y DiscVault solo guarda la clave pública
DiscVault v26 beta
Sección titulada «DiscVault v26 beta»- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
Requisitos previos
Sección titulada «Requisitos previos»- acceso de propietario
- Instalación: Proxy inverso y claves de acceso · HTTPS FQDN
- segundo método de recuperación
Procedimiento
Sección titulada «Procedimiento»- Inspecciona: una passkey es un par de claves criptográficas: la clave privada permanece en el dispositivo o en un gestor de credenciales de confianza y DiscVault solo guarda la clave pública
- Compara: las passkeys resisten el phishing y son únicas para el sitio; el inicio de sesión usa el desbloqueo del dispositivo en vez de una contraseña reutilizable · un código de invitación temporal inicia el registro, pero no es una contraseña reutilizable; el inicio de sesión normal usa una passkey
- Verifica: Windows necesita un navegador actual compatible con passkeys y Windows Hello con al menos un PIN; se recomienda Windows 11 22H2 o posterior para la gestión nativa
- Verifica: macOS necesita Ventura 13 o posterior con Llavero de iCloud u otro gestor de credenciales compatible con passkeys
- Verifica: iPhone y iPad necesitan iOS o iPadOS 16+ con Llavero de iCloud y autenticación de dos factores; Android necesita la versión 9+ con proveedor de passkeys y bloqueo de pantalla
- Crea: registra más de una passkey, por ejemplo en el teléfono y el equipo de escritorio, y conserva una vía independiente de recuperación del propietario antes de sustituir o perder un dispositivo
- Abre: Administración → Seguridad → Activar autenticación
- Crea: Administración → Usuarios → Crear invitación de 48 horas
- Configura: Administración → Roles → Básico / Avanzado
- Configura: en una instalación existente activa el acceso con contraseña en Usuarios y roles y apruébalo con una verificación passkey reciente de propietario o administrador · propietarios y administradores pueden emitir contraseñas temporales, exigir cambio, definir MFA por usuario y controlar el registro de passkeys
- Registra: los códigos de recuperación se cifran con hash, son de un solo uso y se comparten con la recuperación passkey; las copias omiten secretos TOTP y material de recuperación, por lo que MFA se registra de nuevo · desactivar Legacy Authentication requiere una passkey activa del propietario; un propietario solo por IP local debe establecer FQDN válido y passkey antes de desactivar
- Prueba:
/api/next/auth/rbac
Comandos y ajustes
Sección titulada «Comandos y ajustes»DiscVault v26 estable
Sección titulada «DiscVault v26 estable»curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 beta
Sección titulada «DiscVault v26 beta»curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbacResultado esperado
Sección titulada «Resultado esperado»Acepta el resultado de Configuración: Autenticación y RBAC solo cuando se cumplan todos estos resultados: el acceso del propietario con passkey funciona, el registro por invitación coincide con el ajuste y el usuario de prueba solo tiene sus permisos; las passkeys resisten el phishing y son únicas para el sitio; el inicio de sesión usa el desbloqueo del dispositivo en vez de una contraseña reutilizable; un código de invitación temporal inicia el registro, pero no es una contraseña reutilizable; el inicio de sesión normal usa una passkey. Puntos de control de esta página: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- el acceso del propietario con passkey funciona, el registro por invitación coincide con el ajuste y el usuario de prueba solo tiene sus permisos
- las passkeys resisten el phishing y son únicas para el sitio; el inicio de sesión usa el desbloqueo del dispositivo en vez de una contraseña reutilizable
- un código de invitación temporal inicia el registro, pero no es una contraseña reutilizable; el inicio de sesión normal usa una passkey
Seguridad y reversión
Sección titulada «Seguridad y reversión»Siguiente paso
Sección titulada «Siguiente paso»Configuración: Complementos y metadatos
Fuente y estado
Sección titulada «Fuente y estado»helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- Fuente y estado:
2026-07-20 - DiscVault Docs:
0.1.6
