Salta ai contenuti

Configurazione: Autenticazione e RBAC

Completa la procedura specifica della pagina per Configurazione: Autenticazione e RBAC. Questa procedura utilizza /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

Questa pagina si applica solo a Configurazione: Autenticazione e RBAC (web). I limiti di canale e dati sono: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; una passkey è una coppia di chiavi crittografiche: la chiave privata resta sul dispositivo o in un gestore affidabile e DiscVault conserva solo la chiave pubblica; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Punti di controllo della pagina: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • una passkey è una coppia di chiavi crittografiche: la chiave privata resta sul dispositivo o in un gestore affidabile e DiscVault conserva solo la chiave pubblica
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. Controlla: una passkey è una coppia di chiavi crittografiche: la chiave privata resta sul dispositivo o in un gestore affidabile e DiscVault conserva solo la chiave pubblica
  2. Confronta: le passkey resistono al phishing e sono uniche per il sito; l’accesso usa lo sblocco del dispositivo invece di una password riutilizzabile · un codice invito con scadenza avvia la registrazione ma non è una password riutilizzabile; l’accesso normale usa una passkey
  3. Verifica: Windows richiede un browser attuale compatibile con passkey e Windows Hello con almeno un PIN; per la gestione nativa è consigliato Windows 11 22H2 o successivo
  4. Verifica: macOS richiede Ventura 13 o successivo con Portachiavi iCloud oppure un altro gestore compatibile con passkey
  5. Verifica: iPhone e iPad richiedono iOS o iPadOS 16+ con Portachiavi iCloud e autenticazione a due fattori; Android richiede la versione 9+ con provider passkey e blocco schermo
  6. Crea: registra più di una passkey, ad esempio su telefono e computer, e conserva un percorso di recupero proprietario indipendente prima di sostituire o perdere un dispositivo
  7. Apri: Amministrazione → Sicurezza → Abilita autenticazione
  8. Crea: Amministrazione → Utenti → Crea invito di 48 ore
  9. Configura: Amministrazione → Ruoli → Base / Avanzato
  10. Configura: su un’installazione esistente abilita il login con password in Utenti e ruoli e approva con una nuova verifica passkey di proprietario o amministratore · proprietari e amministratori possono emettere password temporanee, imporre il cambio, definire MFA per utente e controllare la registrazione passkey
  11. Registra: i codici di recupero sono hash, monouso e condivisi con il recupero passkey; i backup omettono segreti TOTP e materiale di recupero, quindi MFA va registrata di nuovo · disabilitare Legacy Authentication richiede una passkey attiva del proprietario; un proprietario solo su IP locale deve prima configurare FQDN valido e passkey
  12. Prova: /api/next/auth/rbac
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

Accetta il risultato per Configurazione: Autenticazione e RBAC solo quando tutti i risultati seguenti sono veri: l’accesso proprietario con passkey funziona, la registrazione su invito segue l’impostazione e l’utente test ha solo i permessi assegnati; le passkey resistono al phishing e sono uniche per il sito; l’accesso usa lo sblocco del dispositivo invece di una password riutilizzabile; un codice invito con scadenza avvia la registrazione ma non è una password riutilizzabile; l’accesso normale usa una passkey. Punti di controllo della pagina: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • l’accesso proprietario con passkey funziona, la registrazione su invito segue l’impostazione e l’utente test ha solo i permessi assegnati
  • le passkey resistono al phishing e sono uniche per il sito; l’accesso usa lo sblocco del dispositivo invece di una password riutilizzabile
  • un codice invito con scadenza avvia la registrazione ma non è una password riutilizzabile; l’accesso normale usa una passkey

Configurazione: Plugin e metadati