Configuration: Authentification et RBAC
Objectif et résultat
Section intitulée « Objectif et résultat »Suivez le déroulement propre à cette page pour Configuration: Authentification et RBAC. Cette procédure utilise /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
S’applique à
Section intitulée « S’applique à »Cette page s’applique uniquement à Configuration: Authentification et RBAC (web). Les limites de canal et de données sont : DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; une passkey est une paire de clés cryptographiques : la clé privée reste sur l’appareil ou dans un gestionnaire fiable, et DiscVault ne stocke que la clé publique; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Points de contrôle propres à la page : /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 stable
Section intitulée « DiscVault v26 stable »- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- une passkey est une paire de clés cryptographiques : la clé privée reste sur l’appareil ou dans un gestionnaire fiable, et DiscVault ne stocke que la clé publique
DiscVault v26 bêta
Section intitulée « DiscVault v26 bêta »- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
Prérequis
Section intitulée « Prérequis »- accès propriétaire
- Installation: Proxy inverse et clés d’accès · HTTPS FQDN
- seconde méthode de récupération
Procédure
Section intitulée « Procédure »- Inspecter: une passkey est une paire de clés cryptographiques : la clé privée reste sur l’appareil ou dans un gestionnaire fiable, et DiscVault ne stocke que la clé publique
- Comparer: les passkeys résistent au phishing et sont propres au site ; la connexion utilise le déverrouillage de l’appareil plutôt qu’un mot de passe réutilisable · un code d’invitation temporaire lance l’inscription mais n’est pas un mot de passe réutilisable ; la connexion normale utilise une passkey
- Vérifier: Windows exige un navigateur récent compatible avec les passkeys et Windows Hello avec au moins un code PIN ; Windows 11 22H2 ou ultérieur est recommandé pour la gestion native
- Vérifier: macOS exige Ventura 13 ou ultérieur avec le trousseau iCloud, ou un autre gestionnaire compatible avec les passkeys
- Vérifier: iPhone et iPad exigent iOS ou iPadOS 16+ avec le trousseau iCloud et l’authentification à deux facteurs ; Android exige la version 9+ avec un fournisseur de passkeys et un verrouillage d’écran
- Créer: enregistrez plusieurs passkeys, par exemple sur un téléphone et un ordinateur, et conservez une voie de récupération propriétaire indépendante avant de remplacer ou perdre un appareil
- Ouvrir: Administration → Sécurité → Activer l’authentification
- Créer: Administration → Utilisateurs → Créer une invitation de 48 h
- Configurer: Administration → Rôles → Basique / Avancé
- Configurer: sur une installation existante, activez le mot de passe dans Utilisateurs et rôles et approuvez avec une assertion passkey récente de propriétaire ou administrateur · propriétaires et administrateurs peuvent créer des mots de passe temporaires, imposer leur changement, définir la MFA par utilisateur et contrôler les passkeys
- Consigner: les codes de récupération sont hachés, à usage unique et communs aux passkeys ; les sauvegardes omettent secrets TOTP et éléments de récupération, donc la MFA doit être réinscrite · désactiver Legacy Authentication exige une passkey propriétaire active ; un propriétaire limité à une IP locale doit établir un FQDN valide et une passkey avant désactivation
- Tester:
/api/next/auth/rbac
Commandes et réglages
Section intitulée « Commandes et réglages »DiscVault v26 stable
Section intitulée « DiscVault v26 stable »curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 bêta
Section intitulée « DiscVault v26 bêta »curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbacRésultat attendu
Section intitulée « Résultat attendu »Validez le résultat de Configuration: Authentification et RBAC uniquement lorsque tous les résultats suivants sont confirmés : la connexion propriétaire par passkey fonctionne, l’inscription sur invitation suit le réglage et l’utilisateur test n’a que ses droits attribués; les passkeys résistent au phishing et sont propres au site ; la connexion utilise le déverrouillage de l’appareil plutôt qu’un mot de passe réutilisable; un code d’invitation temporaire lance l’inscription mais n’est pas un mot de passe réutilisable ; la connexion normale utilise une passkey. Points de contrôle propres à la page : /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- la connexion propriétaire par passkey fonctionne, l’inscription sur invitation suit le réglage et l’utilisateur test n’a que ses droits attribués
- les passkeys résistent au phishing et sont propres au site ; la connexion utilise le déverrouillage de l’appareil plutôt qu’un mot de passe réutilisable
- un code d’invitation temporaire lance l’inscription mais n’est pas un mot de passe réutilisable ; la connexion normale utilise une passkey
Sécurité et retour arrière
Section intitulée « Sécurité et retour arrière »Étape suivante
Section intitulée « Étape suivante »Configuration: Extensions et métadonnées
Source et état
Section intitulée « Source et état »helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- Source et état:
2026-07-20 - DiscVault Docs:
0.1.6
