Перейти до вмісту

Налаштування: Автентифікація та RBAC

Виконайте спеціальну процедуру сторінки для Налаштування: Автентифікація та RBAC. У цій процедурі використовуються /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

Ця сторінка стосується лише Налаштування: Автентифікація та RBAC (веб). Межі каналу й даних: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; passkey — це криптографічна пара ключів: приватний ключ залишається на пристрої або в надійному менеджері облікових даних, а DiscVault зберігає лише відкритий ключ; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. Контрольні точки цієї сторінки: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • passkey — це криптографічна пара ключів: приватний ключ залишається на пристрої або в надійному менеджері облікових даних, а DiscVault зберігає лише відкритий ключ
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. Перевірте: passkey — це криптографічна пара ключів: приватний ключ залишається на пристрої або в надійному менеджері облікових даних, а DiscVault зберігає лише відкритий ключ
  2. Порівняйте: passkeys стійкі до фішингу й унікальні для сайту; вхід використовує розблокування пристрою замість багаторазового пароля облікового запису · обмежений у часі код запрошення починає реєстрацію, але не є багаторазовим паролем; звичайний вхід використовує passkey
  3. Перевірте: Windows потребує сучасного браузера з підтримкою passkeys і Windows Hello щонайменше з PIN-кодом; для вбудованого керування рекомендовано Windows 11 22H2 або новішу
  4. Перевірте: macOS потребує Ventura 13 або новішу з iCloud Keychain чи інший менеджер облікових даних із підтримкою passkeys
  5. Перевірте: iPhone та iPad потребують iOS або iPadOS 16+ з iCloud Keychain і двофакторною автентифікацією; Android потребує версію 9+ із провайдером passkeys і блокуванням екрана
  6. Створіть: зареєструйте кілька passkeys, наприклад на телефоні й комп’ютері, та збережіть незалежний шлях відновлення власника до заміни або втрати пристрою
  7. Відкрийте: Адміністрування → Безпека → Увімкнути автентифікацію
  8. Створіть: Адміністрування → Користувачі → Створити запрошення на 48 годин
  9. Налаштуйте: Адміністрування → Ролі → Базовий / Розширений
  10. Налаштуйте: в наявній інсталяції увімкніть вхід паролем у Користувачі та ролі й підтвердьте новою passkey-перевіркою власника або адміністратора · власники й адміністратори можуть видавати тимчасові паролі, вимагати зміну, задавати MFA для користувача та керувати реєстрацією passkeys
  11. Запишіть: коди відновлення хешовані, одноразові та спільні з відновленням passkey; резервні копії не містять TOTP-секретів і матеріалів відновлення, тому MFA реєструють знову · вимкнення Legacy Authentication потребує активної passkey власника; власник лише з локальною IP має спершу налаштувати дійсний FQDN і passkey
  12. Перевірте: /api/next/auth/rbac

Команди й налаштування

Section titled “Команди й налаштування”
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

Приймайте результат для Налаштування: Автентифікація та RBAC лише коли підтверджено всі наведені нижче результати: вхід власника з passkey працює, реєстрація за запрошенням відповідає налаштуванню, а тестовий користувач має лише призначені дозволи; passkeys стійкі до фішингу й унікальні для сайту; вхід використовує розблокування пристрою замість багаторазового пароля облікового запису; обмежений у часі код запрошення починає реєстрацію, але не є багаторазовим паролем; звичайний вхід використовує passkey. Контрольні точки цієї сторінки: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • вхід власника з passkey працює, реєстрація за запрошенням відповідає налаштуванню, а тестовий користувач має лише призначені дозволи
  • passkeys стійкі до фішингу й унікальні для сайту; вхід використовує розблокування пристрою замість багаторазового пароля облікового запису
  • обмежений у часі код запрошення починає реєстрацію, але не є багаторазовим паролем; звичайний вхід використовує passkey

Безпека й відкочування

Section titled “Безпека й відкочування”

Налаштування: Плагіни й метадані