Ga naar inhoud

Configureren: Authenticatie en RBAC

Voer de paginaspecifieke werkwijze uit voor Configureren: Authenticatie en RBAC. Deze werkwijze gebruikt /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

Deze pagina is uitsluitend van toepassing op Configureren: Authenticatie en RBAC (web). De kanaal- en gegevensgrenzen zijn: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; een passkey is een cryptografisch sleutelpaar: de privésleutel blijft op het apparaat of in een vertrouwde referentiebeheerder en DiscVault bewaart alleen de openbare sleutel; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Paginaspecifieke controlepunten: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • een passkey is een cryptografisch sleutelpaar: de privésleutel blijft op het apparaat of in een vertrouwde referentiebeheerder en DiscVault bewaart alleen de openbare sleutel
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. Controleren: een passkey is een cryptografisch sleutelpaar: de privésleutel blijft op het apparaat of in een vertrouwde referentiebeheerder en DiscVault bewaart alleen de openbare sleutel
  2. Vergelijken: passkeys zijn phishingbestendig en uniek voor de site; aanmelden gebruikt de apparaatontgrendeling in plaats van een herbruikbaar accountwachtwoord · een tijdelijke uitnodigingscode start de registratie maar is geen herbruikbaar accountwachtwoord; normaal aanmelden gebruikt een passkey
  3. Verifiëren: Windows vereist een actuele browser met passkeyondersteuning en Windows Hello met minimaal een pincode; Windows 11 22H2 of nieuwer wordt aanbevolen voor ingebouwd beheer
  4. Verifiëren: macOS vereist Ventura 13 of nieuwer met iCloud-sleutelhanger, of een andere referentiebeheerder met passkeyondersteuning
  5. Verifiëren: iPhone en iPad vereisen iOS of iPadOS 16+ met iCloud-sleutelhanger en tweefactorauthenticatie; Android vereist versie 9+ met een passkeyprovider en schermvergrendeling
  6. Maken: registreer meer dan één passkey, bijvoorbeeld op een telefoon en desktopapparaat, en behoud een onafhankelijk herstelpad voor de eigenaar voordat een apparaat wordt vervangen of verloren raakt
  7. Openen: Beheer → Beveiliging → Authenticatie inschakelen
  8. Maken: Beheer → Gebruikers → Uitnodiging voor 48 uur maken
  9. Configureren: Beheer → Rollen → Basis / Geavanceerd
  10. Configureren: schakel bij een bestaande installatie wachtwoordlogin in onder Gebruikers en rollen en keur dit goed met een verse passkeybevestiging van eigenaar of beheerder · eigenaren en beheerders kunnen tijdelijke wachtwoorden uitgeven, wijziging verplichten, MFA per gebruiker instellen en passkeyregistratie beheren
  11. Vastleggen: herstelcodes zijn gehasht, eenmalig en gedeeld met passkeyherstel; back-ups bevatten geen TOTP-geheimen of herstelmateriaal, dus MFA-gebruikers schrijven opnieuw in na herstel · Legacy Authentication uitschakelen vereist een actieve passkey van de eigenaar; een eigenaar met alleen lokaal IP moet eerst een geldige FQDN en eigenaarspasskey instellen
  12. Testen: /api/next/auth/rbac
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

Accepteer het resultaat voor Configureren: Authenticatie en RBAC alleen wanneer alle onderstaande resultaten kloppen: inloggen met de passkey van de eigenaar werkt, registratie op uitnodiging volgt de instelling en de testgebruiker heeft alleen toegewezen rechten; passkeys zijn phishingbestendig en uniek voor de site; aanmelden gebruikt de apparaatontgrendeling in plaats van een herbruikbaar accountwachtwoord; een tijdelijke uitnodigingscode start de registratie maar is geen herbruikbaar accountwachtwoord; normaal aanmelden gebruikt een passkey. Paginaspecifieke controlepunten: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • inloggen met de passkey van de eigenaar werkt, registratie op uitnodiging volgt de instelling en de testgebruiker heeft alleen toegewezen rechten
  • passkeys zijn phishingbestendig en uniek voor de site; aanmelden gebruikt de apparaatontgrendeling in plaats van een herbruikbaar accountwachtwoord
  • een tijdelijke uitnodigingscode start de registratie maar is geen herbruikbaar accountwachtwoord; normaal aanmelden gebruikt een passkey

Configureren: Plug-ins en metadata