콘텐츠로 이동

구성: 인증 및 RBAC

이 페이지 전용 절차를 수행합니다: 구성: 인증 및 RBAC. 이 절차에서 다루는 항목: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

이 페이지의 적용 범위: 구성: 인증 및 RBAC (웹). 채널 및 데이터 경계: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; 패스키는 암호화 키 쌍으로, 개인 키는 기기나 신뢰할 수 있는 자격 증명 관리자에 남고 DiscVault는 공개 키만 저장함; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. 이 페이지의 전용 확인 지점: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • 패스키는 암호화 키 쌍으로, 개인 키는 기기나 신뢰할 수 있는 자격 증명 관리자에 남고 DiscVault는 공개 키만 저장함
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. 검사: 패스키는 암호화 키 쌍으로, 개인 키는 기기나 신뢰할 수 있는 자격 증명 관리자에 남고 DiscVault는 공개 키만 저장함
  2. 비교: 패스키는 피싱에 강하고 사이트별로 고유하며, 재사용 가능한 계정 암호 대신 기기 잠금 해제로 로그인함 · 시간 제한 초대 코드는 등록을 시작하지만 재사용 가능한 계정 암호가 아니며 일반 로그인은 패스키를 사용함
  3. 확인: Windows에는 최신 패스키 지원 브라우저와 최소 PIN이 설정된 Windows Hello가 필요하며 기본 패스키 관리는 Windows 11 22H2 이상을 권장함
  4. 확인: macOS에는 Ventura 13 이상과 iCloud 키체인 또는 다른 패스키 지원 자격 증명 관리자가 필요함
  5. 확인: iPhone과 iPad에는 iOS 또는 iPadOS 16 이상, iCloud 키체인과 2단계 인증이 필요하고 Android에는 9 이상, 패스키 제공자와 화면 잠금이 필요함
  6. 생성: 휴대폰과 데스크톱 기기처럼 둘 이상의 패스키를 등록하고 기기 교체나 분실 전에 독립적인 소유자 복구 경로를 유지함
  7. 열기: 관리 → 보안 → 인증 활성화
  8. 생성: 관리 → 사용자 → 48시간 초대 생성
  9. 구성: 관리 → 역할 → 기본 / 고급
  10. 구성: 기존 설치에서는 사용자 및 역할에서 비밀번호 로그인을 활성화하고 소유자 또는 관리자의 새 패스키 확인으로 승인함 · 소유자와 관리자는 임시 비밀번호 발급, 변경 요구, 사용자별 MFA 정책 설정 및 패스키 등록 제어가 가능함
  11. 기록: 복구 코드는 해시된 일회용이며 패스키 복구와 공유되고 백업에는 TOTP 비밀과 복구 자료가 없어 복원 후 MFA를 다시 등록해야 함 · Legacy Authentication 비활성화에는 활성 소유자 패스키가 필요하며 로컬 IP 전용 소유자는 안전한 비활성화 전에 유효한 FQDN과 소유자 패스키를 설정해야 함
  12. 테스트: /api/next/auth/rbac
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

다음 결과의 승인 조건: 구성: 인증 및 RBAC 아래 결과가 모두 충족된 경우에만: 소유자 패스키 로그인이 작동하고 초대 전용 등록이 설정과 일치하며 테스트 사용자에게 할당된 권한만 있음; 패스키는 피싱에 강하고 사이트별로 고유하며, 재사용 가능한 계정 암호 대신 기기 잠금 해제로 로그인함; 시간 제한 초대 코드는 등록을 시작하지만 재사용 가능한 계정 암호가 아니며 일반 로그인은 패스키를 사용함. 이 페이지의 전용 확인 지점: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • 소유자 패스키 로그인이 작동하고 초대 전용 등록이 설정과 일치하며 테스트 사용자에게 할당된 권한만 있음
  • 패스키는 피싱에 강하고 사이트별로 고유하며, 재사용 가능한 계정 암호 대신 기기 잠금 해제로 로그인함
  • 시간 제한 초대 코드는 등록을 시작하지만 재사용 가능한 계정 암호가 아니며 일반 로그인은 패스키를 사용함

구성: 플러그인 및 메타데이터