Siirry sisältöön

Määritys: Todennus ja RBAC

Suorita sivukohtainen työnkulku: Määritys: Todennus ja RBAC. Tässä menettelyssä käytetään /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

Tämä sivu koskee vain kohdetta Määritys: Todennus ja RBAC (verkko). Kanava- ja tietorajat ovat: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; passkey on kryptografinen avainpari: yksityinen avain pysyy laitteessa tai luotetussa tunnusten hallinnassa, ja DiscVault tallentaa vain julkisen avaimen; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Sivukohtaiset tarkistuspisteet: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • passkey on kryptografinen avainpari: yksityinen avain pysyy laitteessa tai luotetussa tunnusten hallinnassa, ja DiscVault tallentaa vain julkisen avaimen
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. Tarkista: passkey on kryptografinen avainpari: yksityinen avain pysyy laitteessa tai luotetussa tunnusten hallinnassa, ja DiscVault tallentaa vain julkisen avaimen
  2. Vertaa: passkey-avaimet kestävät tietojenkalastelua ja ovat sivustokohtaisia; kirjautuminen käyttää laitteen avausta uudelleenkäytettävän salasanan sijaan · määräaikainen kutsukoodi aloittaa rekisteröinnin, mutta se ei ole uudelleenkäytettävä salasana; tavallinen kirjautuminen käyttää passkey-avainta
  3. Vahvista: Windows tarvitsee nykyisen passkey-yhteensopivan selaimen ja Windows Hellon vähintään PIN-koodilla; alkuperäiseen hallintaan suositellaan Windows 11 22H2:ta tai uudempaa
  4. Vahvista: macOS tarvitsee Ventura 13:n tai uudemman ja iCloud-avainnipun tai muun passkey-yhteensopivan tunnusten hallinnan
  5. Vahvista: iPhone ja iPad tarvitsevat iOS- tai iPadOS 16+:n, iCloud-avainnipun ja kaksivaiheisen todennuksen; Android tarvitsee version 9+, passkey-tarjoajan ja näytön lukituksen
  6. Luo: rekisteröi useampi passkey, esimerkiksi puhelimeen ja pöytälaitteeseen, ja säilytä riippumaton omistajan palautusreitti ennen laitteen vaihtamista tai katoamista
  7. Avaa: Ylläpito → Suojaus → Ota tunnistautuminen käyttöön
  8. Luo: Ylläpito → Käyttäjät → Luo 48 tunnin kutsu
  9. Määritä: Ylläpito → Roolit → Perus / Edistynyt
  10. Määritä: olemassa olevassa asennuksessa ota salasanakirjautuminen käyttöön Käyttäjät ja roolit -kohdassa ja hyväksy tuoreella omistajan tai ylläpitäjän passkey-vahvistuksella · omistajat ja ylläpitäjät voivat antaa väliaikaisia salasanoja, vaatia vaihdon, asettaa käyttäjäkohtaisen MFA:n ja hallita passkey-rekisteröintiä
  11. Kirjaa: palautuskoodit ovat hajautettuja, kertakäyttöisiä ja yhteisiä passkey-palautuksen kanssa; varmuuskopiot eivät sisällä TOTP-salaisuuksia tai palautusmateriaalia, joten MFA rekisteröidään uudelleen · Legacy Authenticationin poiskytkentä vaatii aktiivisen omistajan passkey-avaimen; vain paikallis-IP:tä käyttävän omistajan on ensin luotava kelvollinen FQDN ja passkey
  12. Testaa: /api/next/auth/rbac
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

Hyväksy tulos kohteelle Määritys: Todennus ja RBAC vain kun kaikki seuraavat tulokset toteutuvat: omistajan passkey-kirjautuminen toimii, kutsurekisteröinti vastaa asetusta ja testikäyttäjällä on vain määritetyt oikeudet; passkey-avaimet kestävät tietojenkalastelua ja ovat sivustokohtaisia; kirjautuminen käyttää laitteen avausta uudelleenkäytettävän salasanan sijaan; määräaikainen kutsukoodi aloittaa rekisteröinnin, mutta se ei ole uudelleenkäytettävä salasana; tavallinen kirjautuminen käyttää passkey-avainta. Sivukohtaiset tarkistuspisteet: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • omistajan passkey-kirjautuminen toimii, kutsurekisteröinti vastaa asetusta ja testikäyttäjällä on vain määritetyt oikeudet
  • passkey-avaimet kestävät tietojenkalastelua ja ovat sivustokohtaisia; kirjautuminen käyttää laitteen avausta uudelleenkäytettävän salasanan sijaan
  • määräaikainen kutsukoodi aloittaa rekisteröinnin, mutta se ei ole uudelleenkäytettävä salasana; tavallinen kirjautuminen käyttää passkey-avainta

Määritys: Liitännäiset ja metatiedot