跳转到内容

配置: 身份验证和 RBAC

完成此页面专用的流程: 配置: 身份验证和 RBAC. 此流程使用 /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

本页面仅适用于 配置: 身份验证和 RBAC (网页). 通道与数据边界为: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; 通行密钥是一对加密密钥:私钥保留在设备或可信凭据管理器中,DiscVault 只存储公钥; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. 本页面专用检查点: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • DiscVault · ghcr.io/helmerznl/discvault:latest
  • WebAuthn
  • 通行密钥是一对加密密钥:私钥保留在设备或可信凭据管理器中,DiscVault 只存储公钥
  • DiscVault · ghcr.io/helmerznl/discvault:beta
  • WebAuthn
  • TOTP
  1. 检查: 通行密钥是一对加密密钥:私钥保留在设备或可信凭据管理器中,DiscVault 只存储公钥
  2. 比较: 通行密钥可抵御网络钓鱼且每个站点唯一;登录使用设备解锁方式,而不是可重复使用的账户密码 · 限时邀请码用于开始注册,但不是可重复使用的账户密码;正常登录使用通行密钥
  3. 验证: Windows 需要当前支持通行密钥的浏览器以及至少配置 PIN 的 Windows Hello;建议使用 Windows 11 22H2 或更高版本进行原生管理
  4. 验证: macOS 需要 Ventura 13 或更高版本并启用 iCloud 钥匙串,或使用其他支持通行密钥的凭据管理器
  5. 验证: iPhone 和 iPad 需要 iOS 或 iPadOS 16+、iCloud 钥匙串及双重认证;Android 需要 9+、通行密钥提供商和屏幕锁
  6. 创建: 注册多个通行密钥,例如手机和桌面设备,并在更换或丢失设备前保留独立的所有者恢复途径
  7. 打开: 管理 → 安全 → 启用身份验证
  8. 创建: 管理 → 用户 → 创建 48 小时邀请
  9. 配置: 管理 → 角色 → 基础 / 高级
  10. 配置: 在现有安装中,应在用户和角色中启用密码登录,并通过所有者或管理员的新通行密钥验证进行批准 · 所有者和管理员可以签发临时密码、要求修改密码、设置每用户 MFA 策略并控制通行密钥注册
  11. 记录: 恢复代码经过哈希处理、仅可使用一次并与通行密钥恢复共用;备份不包含 TOTP 密钥和恢复材料,因此还原后需重新注册 MFA · 禁用 Legacy Authentication 需要有效的所有者通行密钥;仅使用本地 IP 的所有者必须先建立有效 FQDN 和所有者通行密钥
  12. 测试: /api/next/auth/rbac
Terminal window
curl --fail http://localhost:6080/api/next/auth/status
curl --fail http://localhost:6080/api/next/auth/rbac
Terminal window
curl --fail http://localhost:6180/api/next/auth/status
curl --fail http://localhost:6180/api/next/auth/rbac

仅在以下条件下接受结果: 配置: 身份验证和 RBAC 必须确认以下所有结果: 所有者通行密钥登录有效,邀请注册符合设置,且测试用户仅拥有分配的权限; 通行密钥可抵御网络钓鱼且每个站点唯一;登录使用设备解锁方式,而不是可重复使用的账户密码; 限时邀请码用于开始注册,但不是可重复使用的账户密码;正常登录使用通行密钥. 本页面专用检查点: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.

  • 所有者通行密钥登录有效,邀请注册符合设置,且测试用户仅拥有分配的权限
  • 通行密钥可抵御网络钓鱼且每个站点唯一;登录使用设备解锁方式,而不是可重复使用的账户密码
  • 限时邀请码用于开始注册,但不是可重复使用的账户密码;正常登录使用通行密钥

配置: 插件和元数据