Skip to content

Konfigurasjon: Autentisering og RBAC

Fullfør den sidespesifikke arbeidsflyten for Konfigurasjon: Autentisering og RBAC. Denne fremgangsmåten bruker /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

Denne siden gjelder bare Konfigurasjon: Autentisering og RBAC (nett). Kanal- og datagrensene er: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; en passkey er et kryptografisk nøkkelpar: den private nøkkelen blir på enheten eller i en betrodd legitimasjonsbehandler, og DiscVault lagrer bare den offentlige nøkkelen; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Sidespesifikke kontrollpunkter: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • en passkey er et kryptografisk nøkkelpar: den private nøkkelen blir på enheten eller i en betrodd legitimasjonsbehandler, og DiscVault lagrer bare den offentlige nøkkelen
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. Kontroller: en passkey er et kryptografisk nøkkelpar: den private nøkkelen blir på enheten eller i en betrodd legitimasjonsbehandler, og DiscVault lagrer bare den offentlige nøkkelen
  2. Sammenlign: passkeys er phishing-resistente og unike for nettstedet; innlogging bruker enhetsopplåsing i stedet for et gjenbrukbart kontopassord · en tidsbegrenset invitasjonskode starter registreringen, men er ikke et gjenbrukbart kontopassord; vanlig innlogging bruker en passkey
  3. Bekreft: Windows trenger en oppdatert nettleser med passkey-støtte og Windows Hello med minst en PIN-kode; Windows 11 22H2 eller nyere anbefales for innebygd administrasjon
  4. Bekreft: macOS trenger Ventura 13 eller nyere med iCloud-nøkkelring, eller en annen legitimasjonsbehandler med passkey-støtte
  5. Bekreft: iPhone og iPad trenger iOS eller iPadOS 16+ med iCloud-nøkkelring og tofaktorautentisering; Android trenger versjon 9+ med en passkey-leverandør og skjermlås
  6. Opprett: registrer mer enn én passkey, for eksempel på telefon og datamaskin, og behold en uavhengig gjenopprettingsvei for eieren før en enhet byttes eller mistes
  7. Åpne: Administrasjon → Sikkerhet → Aktiver autentisering
  8. Opprett: Administrasjon → Brukere → Opprett 48-timers invitasjon
  9. Konfigurer: Administrasjon → Roller → Grunnleggende / Avansert
  10. Konfigurer: på en eksisterende installasjon aktiveres passordinnlogging under Brukere og roller og godkjennes med en ny passkey-bekreftelse fra eier eller administrator · eiere og administratorer kan utstede midlertidige passord, kreve endring, angi MFA per bruker og styre passkey-registrering
  11. Registrer: gjenopprettingskoder er hashet, til engangsbruk og delt med passkey-gjenoppretting; backup utelater TOTP-hemmeligheter og gjenopprettingsmateriale, så MFA registreres på nytt · deaktivering av Legacy Authentication krever en aktiv eier-passkey; en eier med bare lokal IP må først etablere gyldig FQDN og eier-passkey
  12. Test: /api/next/auth/rbac
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

Godta resultatet for Konfigurasjon: Autentisering og RBAC bare når alle resultatene nedenfor er oppfylt: eierens passkey-innlogging virker, invitasjonsregistrering følger innstillingen og testbrukeren har bare tildelte rettigheter; passkeys er phishing-resistente og unike for nettstedet; innlogging bruker enhetsopplåsing i stedet for et gjenbrukbart kontopassord; en tidsbegrenset invitasjonskode starter registreringen, men er ikke et gjenbrukbart kontopassord; vanlig innlogging bruker en passkey. Sidespesifikke kontrollpunkter: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • eierens passkey-innlogging virker, invitasjonsregistrering følger innstillingen og testbrukeren har bare tildelte rettigheter
  • passkeys er phishing-resistente og unike for nettstedet; innlogging bruker enhetsopplåsing i stedet for et gjenbrukbart kontopassord
  • en tidsbegrenset invitasjonskode starter registreringen, men er ikke et gjenbrukbart kontopassord; vanlig innlogging bruker en passkey

Konfigurasjon: Programtillegg og metadata