Pular para o conteúdo

Configuração: Autenticação e RBAC

Conclua o procedimento específico da página para Configuração: Autenticação e RBAC. Este procedimento utiliza /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

Esta página aplica-se apenas a Configuração: Autenticação e RBAC (web). Os limites de canal e dados são: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; uma passkey é um par de chaves criptográficas: a chave privada permanece no dispositivo ou num gestor de credenciais de confiança e o DiscVault guarda apenas a chave pública; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Pontos de controlo desta página: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • uma passkey é um par de chaves criptográficas: a chave privada permanece no dispositivo ou num gestor de credenciais de confiança e o DiscVault guarda apenas a chave pública
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. Inspecionar: uma passkey é um par de chaves criptográficas: a chave privada permanece no dispositivo ou num gestor de credenciais de confiança e o DiscVault guarda apenas a chave pública
  2. Comparar: as passkeys resistem ao phishing e são exclusivas do site; o início de sessão usa o desbloqueio do dispositivo em vez de uma palavra-passe reutilizável · um código de convite temporário inicia o registo, mas não é uma palavra-passe reutilizável; o início de sessão normal usa uma passkey
  3. Verificar: o Windows requer um navegador atual compatível com passkeys e Windows Hello com pelo menos um PIN; recomenda-se Windows 11 22H2 ou posterior para gestão nativa
  4. Verificar: o macOS requer Ventura 13 ou posterior com Porta-chaves iCloud, ou outro gestor de credenciais compatível com passkeys
  5. Verificar: iPhone e iPad requerem iOS ou iPadOS 16+ com Porta-chaves iCloud e autenticação de dois fatores; Android requer a versão 9+ com fornecedor de passkeys e bloqueio de ecrã
  6. Criar: registe mais do que uma passkey, por exemplo num telefone e computador, e mantenha uma via independente de recuperação do proprietário antes de substituir ou perder um dispositivo
  7. Abrir: Administração → Segurança → Ativar autenticação
  8. Criar: Administração → Utilizadores → Criar convite de 48 horas
  9. Configurar: Administração → Funções → Básico / Avançado
  10. Configurar: numa instalação existente ative o acesso por palavra-passe em Utilizadores e funções e aprove com uma nova confirmação passkey de proprietário ou administrador · proprietários e administradores podem emitir palavras-passe temporárias, exigir mudança, definir MFA por utilizador e controlar o registo de passkeys
  11. Registar: os códigos de recuperação têm hash, são de uso único e partilhados com recuperação passkey; as cópias omitem segredos TOTP e material de recuperação, pelo que MFA é registado novamente · desativar Legacy Authentication exige uma passkey ativa do proprietário; um proprietário apenas por IP local tem de estabelecer FQDN válido e passkey antes
  12. Testar: /api/next/auth/rbac
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

Aceite o resultado de Configuração: Autenticação e RBAC apenas quando todos os resultados abaixo forem confirmados: o login do proprietário com passkey funciona, o registo por convite segue a definição e o utilizador de teste tem apenas as permissões atribuídas; as passkeys resistem ao phishing e são exclusivas do site; o início de sessão usa o desbloqueio do dispositivo em vez de uma palavra-passe reutilizável; um código de convite temporário inicia o registo, mas não é uma palavra-passe reutilizável; o início de sessão normal usa uma passkey. Pontos de controlo desta página: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • o login do proprietário com passkey funciona, o registo por convite segue a definição e o utilizador de teste tem apenas as permissões atribuídas
  • as passkeys resistem ao phishing e são exclusivas do site; o início de sessão usa o desbloqueio do dispositivo em vez de uma palavra-passe reutilizável
  • um código de convite temporário inicia o registo, mas não é uma palavra-passe reutilizável; o início de sessão normal usa uma passkey

Configuração: Extensões e metadados