Konfiguration: Autentisering och RBAC
Mål och resultat
Section titled “Mål och resultat”Följ det sidspecifika arbetsflödet för Konfiguration: Autentisering och RBAC. Den här proceduren använder /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
Gäller för
Section titled “Gäller för”Den här sidan gäller endast Konfiguration: Autentisering och RBAC (webb). Kanal- och datagränserna är: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; en passkey är ett kryptografiskt nyckelpar: den privata nyckeln stannar på enheten eller i en betrodd uppgiftshanterare och DiscVault lagrar bara den offentliga nyckeln; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Sidspecifika kontrollpunkter: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 – stabil
Section titled “DiscVault v26 – stabil”- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- en passkey är ett kryptografiskt nyckelpar: den privata nyckeln stannar på enheten eller i en betrodd uppgiftshanterare och DiscVault lagrar bara den offentliga nyckeln
DiscVault v26 – beta
Section titled “DiscVault v26 – beta”- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
Förutsättningar
Section titled “Förutsättningar”- ägaråtkomst
- Installation: Omvänd proxy och åtkomstnycklar · HTTPS FQDN
- andra återställningsmetod
Procedur
Section titled “Procedur”- Kontrollera: en passkey är ett kryptografiskt nyckelpar: den privata nyckeln stannar på enheten eller i en betrodd uppgiftshanterare och DiscVault lagrar bara den offentliga nyckeln
- Jämför: passkeys är nätfiskeresistenta och unika för webbplatsen; inloggning använder enhetens upplåsning i stället för ett återanvändbart kontolösenord · en tidsbegränsad inbjudningskod startar registreringen men är inte ett återanvändbart kontolösenord; vanlig inloggning använder en passkey
- Verifiera: Windows kräver en aktuell webbläsare med passkey-stöd och Windows Hello med minst en PIN-kod; Windows 11 22H2 eller senare rekommenderas för inbyggd hantering
- Verifiera: macOS kräver Ventura 13 eller senare med iCloud-nyckelring, eller en annan uppgiftshanterare med passkey-stöd
- Verifiera: iPhone och iPad kräver iOS eller iPadOS 16+ med iCloud-nyckelring och tvåfaktorsautentisering; Android kräver version 9+ med en passkey-leverantör och skärmlås
- Skapa: registrera mer än en passkey, exempelvis på telefon och dator, och behåll en oberoende återställningsväg för ägaren innan en enhet byts ut eller tappas bort
- Öppna: Administration → Säkerhet → Aktivera autentisering
- Skapa: Administration → Användare → Skapa 48-timmarsinbjudan
- Konfigurera: Administration → Roller → Grundläggande / Avancerat
- Konfigurera: på en befintlig installation aktiveras lösenordsinloggning under Användare och roller och godkänns med en ny passkey-bekräftelse från ägare eller administratör · ägare och administratörer kan utfärda tillfälliga lösenord, kräva byte, ange MFA per användare och styra passkey-registrering
- Anteckna: återställningskoder är hashade, för engångsbruk och delas med passkey-återställning; backup saknar TOTP-hemligheter och återställningsmaterial, så MFA registreras igen · avstängning av Legacy Authentication kräver en aktiv ägar-passkey; en ägare med endast lokal IP måste först upprätta giltigt FQDN och ägar-passkey
- Testa:
/api/next/auth/rbac
Kommandon och inställningar
Section titled “Kommandon och inställningar”DiscVault v26 – stabil
Section titled “DiscVault v26 – stabil”curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 – beta
Section titled “DiscVault v26 – beta”curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbacFörväntat resultat
Section titled “Förväntat resultat”Godkänn resultatet för Konfiguration: Autentisering och RBAC endast när alla resultat nedan stämmer: ägarens passkey-inloggning fungerar, inbjudningsregistrering följer inställningen och testanvändaren har endast tilldelade behörigheter; passkeys är nätfiskeresistenta och unika för webbplatsen; inloggning använder enhetens upplåsning i stället för ett återanvändbart kontolösenord; en tidsbegränsad inbjudningskod startar registreringen men är inte ett återanvändbart kontolösenord; vanlig inloggning använder en passkey. Sidspecifika kontrollpunkter: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- ägarens passkey-inloggning fungerar, inbjudningsregistrering följer inställningen och testanvändaren har endast tilldelade behörigheter
- passkeys är nätfiskeresistenta och unika för webbplatsen; inloggning använder enhetens upplåsning i stället för ett återanvändbart kontolösenord
- en tidsbegränsad inbjudningskod startar registreringen men är inte ett återanvändbart kontolösenord; vanlig inloggning använder en passkey
Säkerhet och återställning
Section titled “Säkerhet och återställning”Nästa steg
Section titled “Nästa steg”Konfiguration: Insticksprogram och metadata
Källa och status
Section titled “Källa och status”helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- Källa och status:
2026-07-20 - DiscVault Docs:
0.1.6
