コンテンツにスキップ

設定: 認証と RBAC

このページ専用の手順を実行します: 設定: 認証と RBAC. この手順で扱う項目: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

このページの対象は 設定: 認証と RBAC (Web). チャンネルとデータの境界: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; パスキーは暗号鍵のペアです。秘密鍵は端末または信頼できる資格情報マネージャーに残り、DiscVault は公開鍵だけを保存します; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. このページ固有の確認点: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • パスキーは暗号鍵のペアです。秘密鍵は端末または信頼できる資格情報マネージャーに残り、DiscVault は公開鍵だけを保存します
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. 確認: パスキーは暗号鍵のペアです。秘密鍵は端末または信頼できる資格情報マネージャーに残り、DiscVault は公開鍵だけを保存します
  2. 比較: パスキーはフィッシング耐性がありサイトごとに固有です。再利用可能なアカウントパスワードではなく端末のロック解除でサインインします · 有効期限付き招待コードは登録開始用で、再利用できるアカウントパスワードではありません。通常のサインインにはパスキーを使います
  3. 検証: Windows では現在のパスキー対応ブラウザーと、少なくとも PIN を設定した Windows Hello が必要です。ネイティブ管理には Windows 11 22H2 以降を推奨します
  4. 検証: macOS では Ventura 13 以降と iCloud キーチェーン、または別のパスキー対応資格情報マネージャーが必要です
  5. 検証: iPhone と iPad では iOS または iPadOS 16 以降、iCloud キーチェーン、2 ファクタ認証が必要です。Android では 9 以降、パスキープロバイダー、画面ロックが必要です
  6. 作成: 電話とデスクトップ端末など複数のパスキーを登録し、端末の交換や紛失に備えて独立した所有者復旧手段を保持します
  7. 開く: 管理 → セキュリティ → 認証を有効化
  8. 作成: 管理 → ユーザー → 48 時間の招待を作成
  9. 設定: 管理 → ロール → 基本 / 詳細
  10. 設定: 既存インストールではユーザーとロールでパスワードログインを有効にし、所有者または管理者の新しいパスキー検証で承認します · 所有者と管理者は一時パスワードの発行、変更の強制、ユーザー別 MFA ポリシー、パスキー登録の制御を行えます
  11. 記録: 復旧コードはハッシュ化された使い捨てでパスキー復旧と共通です。バックアップには TOTP シークレットと復旧情報が含まれないため、復元後に MFA を再登録します · Legacy Authentication の無効化には有効な所有者パスキーが必要です。ローカル IP のみの所有者は無効化前に有効な FQDN と所有者パスキーを設定します
  12. テスト: /api/next/auth/rbac
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

次の結果を受け入れる条件: 設定: 認証と RBAC 以下の結果をすべて確認した場合のみ: 所有者のパスキーログインが機能し、招待制登録が設定どおりで、テストユーザーには割り当てた権限だけがあります; パスキーはフィッシング耐性がありサイトごとに固有です。再利用可能なアカウントパスワードではなく端末のロック解除でサインインします; 有効期限付き招待コードは登録開始用で、再利用できるアカウントパスワードではありません。通常のサインインにはパスキーを使います. このページ固有の確認点: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • 所有者のパスキーログインが機能し、招待制登録が設定どおりで、テストユーザーには割り当てた権限だけがあります
  • パスキーはフィッシング耐性がありサイトごとに固有です。再利用可能なアカウントパスワードではなく端末のロック解除でサインインします
  • 有効期限付き招待コードは登録開始用で、再利用できるアカウントパスワードではありません。通常のサインインにはパスキーを使います

設定: プラグインとメタデータ