Aller au contenu

Configuration: Authentification et RBAC

Suivez le déroulement propre à cette page pour Configuration: Authentification et RBAC. Cette procédure utilise /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

Cette page s’applique uniquement à Configuration: Authentification et RBAC (web). Les limites de canal et de données sont : DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; une passkey est une paire de clés cryptographiques : la clé privée reste sur l’appareil ou dans un gestionnaire fiable, et DiscVault ne stocke que la clé publique; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Points de contrôle propres à la page : /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • une passkey est une paire de clés cryptographiques : la clé privée reste sur l’appareil ou dans un gestionnaire fiable, et DiscVault ne stocke que la clé publique
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. Inspecter: une passkey est une paire de clés cryptographiques : la clé privée reste sur l’appareil ou dans un gestionnaire fiable, et DiscVault ne stocke que la clé publique
  2. Comparer: les passkeys résistent au phishing et sont propres au site ; la connexion utilise le déverrouillage de l’appareil plutôt qu’un mot de passe réutilisable · un code d’invitation temporaire lance l’inscription mais n’est pas un mot de passe réutilisable ; la connexion normale utilise une passkey
  3. Vérifier: Windows exige un navigateur récent compatible avec les passkeys et Windows Hello avec au moins un code PIN ; Windows 11 22H2 ou ultérieur est recommandé pour la gestion native
  4. Vérifier: macOS exige Ventura 13 ou ultérieur avec le trousseau iCloud, ou un autre gestionnaire compatible avec les passkeys
  5. Vérifier: iPhone et iPad exigent iOS ou iPadOS 16+ avec le trousseau iCloud et l’authentification à deux facteurs ; Android exige la version 9+ avec un fournisseur de passkeys et un verrouillage d’écran
  6. Créer: enregistrez plusieurs passkeys, par exemple sur un téléphone et un ordinateur, et conservez une voie de récupération propriétaire indépendante avant de remplacer ou perdre un appareil
  7. Ouvrir: Administration → Sécurité → Activer l’authentification
  8. Créer: Administration → Utilisateurs → Créer une invitation de 48 h
  9. Configurer: Administration → Rôles → Basique / Avancé
  10. Configurer: sur une installation existante, activez le mot de passe dans Utilisateurs et rôles et approuvez avec une assertion passkey récente de propriétaire ou administrateur · propriétaires et administrateurs peuvent créer des mots de passe temporaires, imposer leur changement, définir la MFA par utilisateur et contrôler les passkeys
  11. Consigner: les codes de récupération sont hachés, à usage unique et communs aux passkeys ; les sauvegardes omettent secrets TOTP et éléments de récupération, donc la MFA doit être réinscrite · désactiver Legacy Authentication exige une passkey propriétaire active ; un propriétaire limité à une IP locale doit établir un FQDN valide et une passkey avant désactivation
  12. Tester: /api/next/auth/rbac
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

Validez le résultat de Configuration: Authentification et RBAC uniquement lorsque tous les résultats suivants sont confirmés : la connexion propriétaire par passkey fonctionne, l’inscription sur invitation suit le réglage et l’utilisateur test n’a que ses droits attribués; les passkeys résistent au phishing et sont propres au site ; la connexion utilise le déverrouillage de l’appareil plutôt qu’un mot de passe réutilisable; un code d’invitation temporaire lance l’inscription mais n’est pas un mot de passe réutilisable ; la connexion normale utilise une passkey. Points de contrôle propres à la page : /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • la connexion propriétaire par passkey fonctionne, l’inscription sur invitation suit le réglage et l’utilisateur test n’a que ses droits attribués
  • les passkeys résistent au phishing et sont propres au site ; la connexion utilise le déverrouillage de l’appareil plutôt qu’un mot de passe réutilisable
  • un code d’invitation temporaire lance l’inscription mais n’est pas un mot de passe réutilisable ; la connexion normale utilise une passkey

Configuration: Extensions et métadonnées