Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen RevisionVorhergehende Überarbeitung | |||
| de:int:wvdsshell:notes:01-auth-architecture:start [2026/03/05 19:06] – [Auth-Architektur — Gesamtübersicht] Wolfgang van der Stille | de:int:wvdsshell:notes:01-auth-architecture:start [Unbekanntes Datum] (aktuell) – gelöscht - Externe Bearbeitung (Unbekanntes Datum) 127.0.0.1 | ||
|---|---|---|---|
| Zeile 1: | Zeile 1: | ||
| - | | ||
| - | ====== 1. Auth-Architektur — Gesamtübersicht ====== | ||
| - | |||
| - | //Stand: 2026-03-05// | ||
| - | |||
| - | Übergeordnet: | ||
| - | Verwandt: [[de: | ||
| - | |||
| - | ===== Konzept ===== | ||
| - | |||
| - | Die Auth-Architektur der WvdS-Plattform ist in **drei Schichten** aufgeteilt — | ||
| - | GUI-Schicht (WvdS.Shell), | ||
| - | — sowie einem separaten Migrations-Track für Legacy-Systeme. | ||
| - | |||
| - | ==== Zweischichtiges Auth-Modell ==== | ||
| - | |||
| - | ^ Schicht | ||
| - | | **1. PFX-Zertifikat** | ||
| - | | **2. Identity Provider** | Gateway.Service | ||
| - | |||
| - | Beide Schichten müssen erfolgreich abgeschlossen sein, bevor Extensions laden oder | ||
| - | Business-Daten sichtbar sind. | ||
| - | |||
| - | Details zur Shell-seitigen Umsetzung: [[de: | ||
| - | |||
| - | ==== Auth-Modi ==== | ||
| - | |||
| - | ^ Kontext | ||
| - | | Corpnet / VPN | Kerberos (SSPI Negotiate) | ||
| - | | Extern / BYOD | Username + Passwort + TOTP | DC nicht erreichbar, Gateway erreichbar | | ||
| - | | Offline | ||
| - | |||
| - | ===== Auth-Flow (Detail) ===== | ||
| - | |||
| - | < | ||
| - | WvdS.Shell | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | | ||
| - | </ | ||
| - | |||
| - | ===== Token-Lebensdauer ===== | ||
| - | |||
| - | ^ Token ^ Lebensdauer ^ Speicherort (Client) | ||
| - | | Access Token | 15 Minuten | ||
| - | | Refresh Token | 30 Tage | DPAPI SecretStorage | ||
| - | | TOTP Challenge | 5 Minuten | ||
| - | |||
| - | ===== CWE-Referenzen (Auth-spezifisch) ===== | ||
| - | |||
| - | ^ CWE ^ Beschreibung | ||
| - | | CWE-208 | Timing Side-Channel | ||
| - | | CWE-256 | Plaintext-Passwort | ||
| - | | CWE-287 | Improper Authentication | ||
| - | | CWE-290 | Token Spoofing | ||
| - | | CWE-316 | Heap Inspection | ||
| - | | CWE-384 | Session Fixation | ||
| - | | CWE-532 | Log Information Exposure | ||
| - | | CWE-613 | Insufficient Session Expiration | Refresh Token: 30 Tage, serverseitig revokierbar | ||
| - | | CWE-620 | Unverified Password Change | ||
| - | |||
| - | ===== Dokumente dieser Sektion ===== | ||
| - | |||
| - | ^ Nr ^ Dokument | ||
| - | | 1 | [[de: | ||
| - | | 2 | [[de: | ||
| - | | 3 | [[de: | ||
| - | | 4 | [[de: | ||
| - | | 4.1 | [[de: | ||
| - | | 5 | [[de: | ||
Zuletzt geändert: den 05.03.2026 um 19:06