Przejdź do głównej zawartości

Konfiguracja: Uwierzytelnianie i RBAC

Wykonaj procedurę właściwą dla strony: Konfiguracja: Uwierzytelnianie i RBAC. Ta procedura korzysta z /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

Ta strona dotyczy wyłącznie Konfiguracja: Uwierzytelnianie i RBAC (web). Granice kanału i danych: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; passkey to kryptograficzna para kluczy: klucz prywatny pozostaje na urządzeniu lub w zaufanym menedżerze poświadczeń, a DiscVault przechowuje tylko klucz publiczny; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Punkty kontrolne tej strony: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • passkey to kryptograficzna para kluczy: klucz prywatny pozostaje na urządzeniu lub w zaufanym menedżerze poświadczeń, a DiscVault przechowuje tylko klucz publiczny
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. Sprawdź: passkey to kryptograficzna para kluczy: klucz prywatny pozostaje na urządzeniu lub w zaufanym menedżerze poświadczeń, a DiscVault przechowuje tylko klucz publiczny
  2. Porównaj: passkeys są odporne na phishing i unikalne dla witryny; logowanie używa odblokowania urządzenia zamiast wielokrotnego hasła konta · ograniczony czasowo kod zaproszenia rozpoczyna rejestrację, ale nie jest wielokrotnym hasłem konta; zwykłe logowanie używa passkey
  3. Zweryfikuj: Windows wymaga aktualnej przeglądarki obsługującej passkeys i Windows Hello z co najmniej kodem PIN; do natywnego zarządzania zaleca się Windows 11 22H2 lub nowszy
  4. Zweryfikuj: macOS wymaga Ventura 13 lub nowszego z pękiem kluczy iCloud albo innego menedżera poświadczeń obsługującego passkeys
  5. Zweryfikuj: iPhone i iPad wymagają iOS lub iPadOS 16+ z pękiem kluczy iCloud i uwierzytelnianiem dwuskładnikowym; Android wymaga wersji 9+ z dostawcą passkeys i blokadą ekranu
  6. Utwórz: zarejestruj więcej niż jeden passkey, na przykład na telefonie i komputerze, i zachowaj niezależną drogę odzyskiwania właściciela przed wymianą lub utratą urządzenia
  7. Otwórz: Administracja → Bezpieczeństwo → Włącz uwierzytelnianie
  8. Utwórz: Administracja → Użytkownicy → Utwórz zaproszenie na 48 godzin
  9. Skonfiguruj: Administracja → Role → Podstawowe / Zaawansowane
  10. Skonfiguruj: w istniejącej instalacji włącz logowanie hasłem w Użytkownicy i role i zatwierdź świeżym potwierdzeniem passkey właściciela lub administratora · właściciele i administratorzy mogą wydawać hasła tymczasowe, wymagać zmiany, ustawiać MFA użytkownika i kontrolować rejestrację passkeys
  11. Zapisz: kody odzyskiwania są haszowane, jednorazowe i wspólne z odzyskiwaniem passkey; kopie pomijają sekrety TOTP i dane odzyskiwania, więc MFA trzeba zarejestrować ponownie · wyłączenie Legacy Authentication wymaga aktywnego passkey właściciela; właściciel tylko z lokalnym IP musi wcześniej ustanowić prawidłowy FQDN i passkey
  12. Przetestuj: /api/next/auth/rbac
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

Zaakceptuj wynik dla Konfiguracja: Uwierzytelnianie i RBAC tylko gdy wszystkie poniższe wyniki są prawdziwe: logowanie właściciela passkey działa, rejestracja na zaproszenie odpowiada ustawieniu, a użytkownik testowy ma tylko przypisane uprawnienia; passkeys są odporne na phishing i unikalne dla witryny; logowanie używa odblokowania urządzenia zamiast wielokrotnego hasła konta; ograniczony czasowo kod zaproszenia rozpoczyna rejestrację, ale nie jest wielokrotnym hasłem konta; zwykłe logowanie używa passkey. Punkty kontrolne tej strony: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • logowanie właściciela passkey działa, rejestracja na zaproszenie odpowiada ustawieniu, a użytkownik testowy ma tylko przypisane uprawnienia
  • passkeys są odporne na phishing i unikalne dla witryny; logowanie używa odblokowania urządzenia zamiast wielokrotnego hasła konta
  • ograniczony czasowo kod zaproszenia rozpoczyna rejestrację, ale nie jest wielokrotnym hasłem konta; zwykłe logowanie używa passkey

Konfiguracja: Wtyczki i metadane