設定: 認証と RBAC
このページ専用の手順を実行します: 設定: 認証と RBAC. この手順で扱う項目: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
このページの対象は 設定: 認証と RBAC (Web). チャンネルとデータの境界: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; パスキーは暗号鍵のペアです。秘密鍵は端末または信頼できる資格情報マネージャーに残り、DiscVault は公開鍵だけを保存します; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. このページ固有の確認点: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 安定版
Section titled “DiscVault v26 安定版”- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- パスキーは暗号鍵のペアです。秘密鍵は端末または信頼できる資格情報マネージャーに残り、DiscVault は公開鍵だけを保存します
DiscVault v26 ベータ版
Section titled “DiscVault v26 ベータ版”- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
- 所有者アクセス
- インストール: リバースプロキシとパスキー · HTTPS FQDN
- 2 つ目の復旧方法
- 確認: パスキーは暗号鍵のペアです。秘密鍵は端末または信頼できる資格情報マネージャーに残り、DiscVault は公開鍵だけを保存します
- 比較: パスキーはフィッシング耐性がありサイトごとに固有です。再利用可能なアカウントパスワードではなく端末のロック解除でサインインします · 有効期限付き招待コードは登録開始用で、再利用できるアカウントパスワードではありません。通常のサインインにはパスキーを使います
- 検証: Windows では現在のパスキー対応ブラウザーと、少なくとも PIN を設定した Windows Hello が必要です。ネイティブ管理には Windows 11 22H2 以降を推奨します
- 検証: macOS では Ventura 13 以降と iCloud キーチェーン、または別のパスキー対応資格情報マネージャーが必要です
- 検証: iPhone と iPad では iOS または iPadOS 16 以降、iCloud キーチェーン、2 ファクタ認証が必要です。Android では 9 以降、パスキープロバイダー、画面ロックが必要です
- 作成: 電話とデスクトップ端末など複数のパスキーを登録し、端末の交換や紛失に備えて独立した所有者復旧手段を保持します
- 開く: 管理 → セキュリティ → 認証を有効化
- 作成: 管理 → ユーザー → 48 時間の招待を作成
- 設定: 管理 → ロール → 基本 / 詳細
- 設定: 既存インストールではユーザーとロールでパスワードログインを有効にし、所有者または管理者の新しいパスキー検証で承認します · 所有者と管理者は一時パスワードの発行、変更の強制、ユーザー別 MFA ポリシー、パスキー登録の制御を行えます
- 記録: 復旧コードはハッシュ化された使い捨てでパスキー復旧と共通です。バックアップには TOTP シークレットと復旧情報が含まれないため、復元後に MFA を再登録します · Legacy Authentication の無効化には有効な所有者パスキーが必要です。ローカル IP のみの所有者は無効化前に有効な FQDN と所有者パスキーを設定します
- テスト:
/api/next/auth/rbac
コマンドと設定
Section titled “コマンドと設定”DiscVault v26 安定版
Section titled “DiscVault v26 安定版”curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 ベータ版
Section titled “DiscVault v26 ベータ版”curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbac期待される結果
Section titled “期待される結果”次の結果を受け入れる条件: 設定: 認証と RBAC 以下の結果をすべて確認した場合のみ: 所有者のパスキーログインが機能し、招待制登録が設定どおりで、テストユーザーには割り当てた権限だけがあります; パスキーはフィッシング耐性がありサイトごとに固有です。再利用可能なアカウントパスワードではなく端末のロック解除でサインインします; 有効期限付き招待コードは登録開始用で、再利用できるアカウントパスワードではありません。通常のサインインにはパスキーを使います. このページ固有の確認点: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- 所有者のパスキーログインが機能し、招待制登録が設定どおりで、テストユーザーには割り当てた権限だけがあります
- パスキーはフィッシング耐性がありサイトごとに固有です。再利用可能なアカウントパスワードではなく端末のロック解除でサインインします
- 有効期限付き招待コードは登録開始用で、再利用できるアカウントパスワードではありません。通常のサインインにはパスキーを使います
安全性とロールバック
Section titled “安全性とロールバック”情報源と状態
Section titled “情報源と状態”helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- 情報源と状態:
2026-07-20 - DiscVault Docs:
0.1.6
