Configureren: Authenticatie en RBAC
Doel en resultaat
Section titled “Doel en resultaat”Voer de paginaspecifieke werkwijze uit voor Configureren: Authenticatie en RBAC. Deze werkwijze gebruikt /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
Van toepassing op
Section titled “Van toepassing op”Deze pagina is uitsluitend van toepassing op Configureren: Authenticatie en RBAC (web). De kanaal- en gegevensgrenzen zijn: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; een passkey is een cryptografisch sleutelpaar: de privésleutel blijft op het apparaat of in een vertrouwde referentiebeheerder en DiscVault bewaart alleen de openbare sleutel; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Paginaspecifieke controlepunten: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 stabiel
Section titled “DiscVault v26 stabiel”- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- een passkey is een cryptografisch sleutelpaar: de privésleutel blijft op het apparaat of in een vertrouwde referentiebeheerder en DiscVault bewaart alleen de openbare sleutel
DiscVault v26 bèta
Section titled “DiscVault v26 bèta”- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
Vereisten
Section titled “Vereisten”- eigenaarstoegang
- Installeren: Reverse proxy en passkeys · HTTPS FQDN
- tweede herstelmethode
Procedure
Section titled “Procedure”- Controleren: een passkey is een cryptografisch sleutelpaar: de privésleutel blijft op het apparaat of in een vertrouwde referentiebeheerder en DiscVault bewaart alleen de openbare sleutel
- Vergelijken: passkeys zijn phishingbestendig en uniek voor de site; aanmelden gebruikt de apparaatontgrendeling in plaats van een herbruikbaar accountwachtwoord · een tijdelijke uitnodigingscode start de registratie maar is geen herbruikbaar accountwachtwoord; normaal aanmelden gebruikt een passkey
- Verifiëren: Windows vereist een actuele browser met passkeyondersteuning en Windows Hello met minimaal een pincode; Windows 11 22H2 of nieuwer wordt aanbevolen voor ingebouwd beheer
- Verifiëren: macOS vereist Ventura 13 of nieuwer met iCloud-sleutelhanger, of een andere referentiebeheerder met passkeyondersteuning
- Verifiëren: iPhone en iPad vereisen iOS of iPadOS 16+ met iCloud-sleutelhanger en tweefactorauthenticatie; Android vereist versie 9+ met een passkeyprovider en schermvergrendeling
- Maken: registreer meer dan één passkey, bijvoorbeeld op een telefoon en desktopapparaat, en behoud een onafhankelijk herstelpad voor de eigenaar voordat een apparaat wordt vervangen of verloren raakt
- Openen: Beheer → Beveiliging → Authenticatie inschakelen
- Maken: Beheer → Gebruikers → Uitnodiging voor 48 uur maken
- Configureren: Beheer → Rollen → Basis / Geavanceerd
- Configureren: schakel bij een bestaande installatie wachtwoordlogin in onder Gebruikers en rollen en keur dit goed met een verse passkeybevestiging van eigenaar of beheerder · eigenaren en beheerders kunnen tijdelijke wachtwoorden uitgeven, wijziging verplichten, MFA per gebruiker instellen en passkeyregistratie beheren
- Vastleggen: herstelcodes zijn gehasht, eenmalig en gedeeld met passkeyherstel; back-ups bevatten geen TOTP-geheimen of herstelmateriaal, dus MFA-gebruikers schrijven opnieuw in na herstel · Legacy Authentication uitschakelen vereist een actieve passkey van de eigenaar; een eigenaar met alleen lokaal IP moet eerst een geldige FQDN en eigenaarspasskey instellen
- Testen:
/api/next/auth/rbac
Opdrachten en instellingen
Section titled “Opdrachten en instellingen”DiscVault v26 stabiel
Section titled “DiscVault v26 stabiel”curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 bèta
Section titled “DiscVault v26 bèta”curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbacVerwacht resultaat
Section titled “Verwacht resultaat”Accepteer het resultaat voor Configureren: Authenticatie en RBAC alleen wanneer alle onderstaande resultaten kloppen: inloggen met de passkey van de eigenaar werkt, registratie op uitnodiging volgt de instelling en de testgebruiker heeft alleen toegewezen rechten; passkeys zijn phishingbestendig en uniek voor de site; aanmelden gebruikt de apparaatontgrendeling in plaats van een herbruikbaar accountwachtwoord; een tijdelijke uitnodigingscode start de registratie maar is geen herbruikbaar accountwachtwoord; normaal aanmelden gebruikt een passkey. Paginaspecifieke controlepunten: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- inloggen met de passkey van de eigenaar werkt, registratie op uitnodiging volgt de instelling en de testgebruiker heeft alleen toegewezen rechten
- passkeys zijn phishingbestendig en uniek voor de site; aanmelden gebruikt de apparaatontgrendeling in plaats van een herbruikbaar accountwachtwoord
- een tijdelijke uitnodigingscode start de registratie maar is geen herbruikbaar accountwachtwoord; normaal aanmelden gebruikt een passkey
Veiligheid en terugdraaien
Section titled “Veiligheid en terugdraaien”Volgende stap
Section titled “Volgende stap”Configureren: Plug-ins en metadata
Bron en status
Section titled “Bron en status”helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- Bron en status:
2026-07-20 - DiscVault Docs:
0.1.6
