Configuração: Autenticação e RBAC
Objetivo e resultado
Seção intitulada “Objetivo e resultado”Conclua o procedimento específico da página para Configuração: Autenticação e RBAC. Este procedimento utiliza /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
Aplicável a
Seção intitulada “Aplicável a”Esta página aplica-se apenas a Configuração: Autenticação e RBAC (web). Os limites de canal e dados são: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; uma passkey é um par de chaves criptográficas: a chave privada permanece no dispositivo ou num gestor de credenciais de confiança e o DiscVault guarda apenas a chave pública; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Pontos de controlo desta página: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 estável
Seção intitulada “DiscVault v26 estável”- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- uma passkey é um par de chaves criptográficas: a chave privada permanece no dispositivo ou num gestor de credenciais de confiança e o DiscVault guarda apenas a chave pública
DiscVault v26 beta
Seção intitulada “DiscVault v26 beta”- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
Pré-requisitos
Seção intitulada “Pré-requisitos”- acesso de proprietário
- Instalação: Proxy inverso e chaves de acesso · HTTPS FQDN
- segundo método de recuperação
Procedimento
Seção intitulada “Procedimento”- Inspecionar: uma passkey é um par de chaves criptográficas: a chave privada permanece no dispositivo ou num gestor de credenciais de confiança e o DiscVault guarda apenas a chave pública
- Comparar: as passkeys resistem ao phishing e são exclusivas do site; o início de sessão usa o desbloqueio do dispositivo em vez de uma palavra-passe reutilizável · um código de convite temporário inicia o registo, mas não é uma palavra-passe reutilizável; o início de sessão normal usa uma passkey
- Verificar: o Windows requer um navegador atual compatível com passkeys e Windows Hello com pelo menos um PIN; recomenda-se Windows 11 22H2 ou posterior para gestão nativa
- Verificar: o macOS requer Ventura 13 ou posterior com Porta-chaves iCloud, ou outro gestor de credenciais compatível com passkeys
- Verificar: iPhone e iPad requerem iOS ou iPadOS 16+ com Porta-chaves iCloud e autenticação de dois fatores; Android requer a versão 9+ com fornecedor de passkeys e bloqueio de ecrã
- Criar: registe mais do que uma passkey, por exemplo num telefone e computador, e mantenha uma via independente de recuperação do proprietário antes de substituir ou perder um dispositivo
- Abrir: Administração → Segurança → Ativar autenticação
- Criar: Administração → Utilizadores → Criar convite de 48 horas
- Configurar: Administração → Funções → Básico / Avançado
- Configurar: numa instalação existente ative o acesso por palavra-passe em Utilizadores e funções e aprove com uma nova confirmação passkey de proprietário ou administrador · proprietários e administradores podem emitir palavras-passe temporárias, exigir mudança, definir MFA por utilizador e controlar o registo de passkeys
- Registar: os códigos de recuperação têm hash, são de uso único e partilhados com recuperação passkey; as cópias omitem segredos TOTP e material de recuperação, pelo que MFA é registado novamente · desativar Legacy Authentication exige uma passkey ativa do proprietário; um proprietário apenas por IP local tem de estabelecer FQDN válido e passkey antes
- Testar:
/api/next/auth/rbac
Comandos e definições
Seção intitulada “Comandos e definições”DiscVault v26 estável
Seção intitulada “DiscVault v26 estável”curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 beta
Seção intitulada “DiscVault v26 beta”curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbacResultado esperado
Seção intitulada “Resultado esperado”Aceite o resultado de Configuração: Autenticação e RBAC apenas quando todos os resultados abaixo forem confirmados: o login do proprietário com passkey funciona, o registo por convite segue a definição e o utilizador de teste tem apenas as permissões atribuídas; as passkeys resistem ao phishing e são exclusivas do site; o início de sessão usa o desbloqueio do dispositivo em vez de uma palavra-passe reutilizável; um código de convite temporário inicia o registo, mas não é uma palavra-passe reutilizável; o início de sessão normal usa uma passkey. Pontos de controlo desta página: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- o login do proprietário com passkey funciona, o registo por convite segue a definição e o utilizador de teste tem apenas as permissões atribuídas
- as passkeys resistem ao phishing e são exclusivas do site; o início de sessão usa o desbloqueio do dispositivo em vez de uma palavra-passe reutilizável
- um código de convite temporário inicia o registo, mas não é uma palavra-passe reutilizável; o início de sessão normal usa uma passkey
Segurança e reversão
Seção intitulada “Segurança e reversão”Próximo passo
Seção intitulada “Próximo passo”Configuração: Extensões e metadados
Fonte e estado
Seção intitulada “Fonte e estado”helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- Fonte e estado:
2026-07-20 - DiscVault Docs:
0.1.6
