Konfigurasjon: Autentisering og RBAC
Mål og resultat
Section titled “Mål og resultat”Fullfør den sidespesifikke arbeidsflyten for Konfigurasjon: Autentisering og RBAC. Denne fremgangsmåten bruker /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
Gjelder for
Section titled “Gjelder for”Denne siden gjelder bare Konfigurasjon: Autentisering og RBAC (nett). Kanal- og datagrensene er: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; en passkey er et kryptografisk nøkkelpar: den private nøkkelen blir på enheten eller i en betrodd legitimasjonsbehandler, og DiscVault lagrer bare den offentlige nøkkelen; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Sidespesifikke kontrollpunkter: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 – stabil
Section titled “DiscVault v26 – stabil”- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- en passkey er et kryptografisk nøkkelpar: den private nøkkelen blir på enheten eller i en betrodd legitimasjonsbehandler, og DiscVault lagrer bare den offentlige nøkkelen
DiscVault v26 – beta
Section titled “DiscVault v26 – beta”- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
Forutsetninger
Section titled “Forutsetninger”- eiertilgang
- Installasjon: Omvendt proxy og tilgangsnøkler · HTTPS FQDN
- annen gjenopprettingsmetode
Fremgangsmåte
Section titled “Fremgangsmåte”- Kontroller: en passkey er et kryptografisk nøkkelpar: den private nøkkelen blir på enheten eller i en betrodd legitimasjonsbehandler, og DiscVault lagrer bare den offentlige nøkkelen
- Sammenlign: passkeys er phishing-resistente og unike for nettstedet; innlogging bruker enhetsopplåsing i stedet for et gjenbrukbart kontopassord · en tidsbegrenset invitasjonskode starter registreringen, men er ikke et gjenbrukbart kontopassord; vanlig innlogging bruker en passkey
- Bekreft: Windows trenger en oppdatert nettleser med passkey-støtte og Windows Hello med minst en PIN-kode; Windows 11 22H2 eller nyere anbefales for innebygd administrasjon
- Bekreft: macOS trenger Ventura 13 eller nyere med iCloud-nøkkelring, eller en annen legitimasjonsbehandler med passkey-støtte
- Bekreft: iPhone og iPad trenger iOS eller iPadOS 16+ med iCloud-nøkkelring og tofaktorautentisering; Android trenger versjon 9+ med en passkey-leverandør og skjermlås
- Opprett: registrer mer enn én passkey, for eksempel på telefon og datamaskin, og behold en uavhengig gjenopprettingsvei for eieren før en enhet byttes eller mistes
- Åpne: Administrasjon → Sikkerhet → Aktiver autentisering
- Opprett: Administrasjon → Brukere → Opprett 48-timers invitasjon
- Konfigurer: Administrasjon → Roller → Grunnleggende / Avansert
- Konfigurer: på en eksisterende installasjon aktiveres passordinnlogging under Brukere og roller og godkjennes med en ny passkey-bekreftelse fra eier eller administrator · eiere og administratorer kan utstede midlertidige passord, kreve endring, angi MFA per bruker og styre passkey-registrering
- Registrer: gjenopprettingskoder er hashet, til engangsbruk og delt med passkey-gjenoppretting; backup utelater TOTP-hemmeligheter og gjenopprettingsmateriale, så MFA registreres på nytt · deaktivering av Legacy Authentication krever en aktiv eier-passkey; en eier med bare lokal IP må først etablere gyldig FQDN og eier-passkey
- Test:
/api/next/auth/rbac
Kommandoer og innstillinger
Section titled “Kommandoer og innstillinger”DiscVault v26 – stabil
Section titled “DiscVault v26 – stabil”curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 – beta
Section titled “DiscVault v26 – beta”curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbacForventet resultat
Section titled “Forventet resultat”Godta resultatet for Konfigurasjon: Autentisering og RBAC bare når alle resultatene nedenfor er oppfylt: eierens passkey-innlogging virker, invitasjonsregistrering følger innstillingen og testbrukeren har bare tildelte rettigheter; passkeys er phishing-resistente og unike for nettstedet; innlogging bruker enhetsopplåsing i stedet for et gjenbrukbart kontopassord; en tidsbegrenset invitasjonskode starter registreringen, men er ikke et gjenbrukbart kontopassord; vanlig innlogging bruker en passkey. Sidespesifikke kontrollpunkter: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- eierens passkey-innlogging virker, invitasjonsregistrering følger innstillingen og testbrukeren har bare tildelte rettigheter
- passkeys er phishing-resistente og unike for nettstedet; innlogging bruker enhetsopplåsing i stedet for et gjenbrukbart kontopassord
- en tidsbegrenset invitasjonskode starter registreringen, men er ikke et gjenbrukbart kontopassord; vanlig innlogging bruker en passkey
Sikkerhet og tilbakerulling
Section titled “Sikkerhet og tilbakerulling”Neste trinn
Section titled “Neste trinn”Konfigurasjon: Programtillegg og metadata
Kilde og status
Section titled “Kilde og status”helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- Kilde og status:
2026-07-20 - DiscVault Docs:
0.1.6
