Sie befinden sich hier: start » de » Interne Dokumentation » DokuWiki-Erweiterungen (WvdS) » Identity

Identity

Identity führt die Identität eines DokuWiki-Kontos über seine ganze Lebensdauer: Einmalcode-Abläufe für Kennwort-Zurücksetzen, Selbstregistrierung und Einladung, dazu einen zweiten Faktor nach RFC 6238 und eine Pflicht, die je Namensraum, Gruppe oder Konto gelten kann. Gedacht ist das Paket für Benutzer, die ihr Konto absichern oder wiedererlangen wollen, und für die Verwaltung, die einlädt, einen Faktor verlangt und einen verlorenen Faktor zurücksetzt.

Erste Schritte

Schnelleinstieg: Den zweiten Faktor in Betrieb nehmen — der kürzeste Weg zum ersten Ergebnis, in vier Schritten.

Anbieternamen setzenFaktor im Profil einrichtenCodes prüfenErzwingung einschalten

Schalten Sie die Erzwingung erst ein, wenn mindestens ein Administratorkonto einen geprüften Faktor besitzt. Sonst sperrt der erste erzwungene Anmeldeversuch die Verwaltung selbst aus; der Weg zurück steht unter Der letzte Administrator hat sein Gerät verloren.

Häufige Aufgaben

Was Sie wollen Für wen Wo Sie das tun Anleitung
einen zweiten Faktor einrichten Benutzer do=profile Zwei-Faktor-Authentifizierung einrichten
das Konto wiedererlangen, wenn der Authenticator weg ist Benutzer, ohne Anmeldung lesbar Anmeldeformular Authenticator verloren oder Telefon defekt
das Kennwort per Einmalcode zurücksetzen Benutzer Anmeldeformular, „Kennwort vergessen„ Technische Referenz: Einstiege
jemanden einladen, der noch kein Konto hat Verwaltung Administration > Einladungen und offene Vorgänge How to: Jemanden einladen
einen zweiten Faktor verlangen Verwaltung Administration > Zwei-Faktor-Authentifizierung (TOTP) How to: Einen zweiten Faktor verlangen
einen verlorenen Faktor zurücksetzen Verwaltung Administration > Zwei-Faktor-Authentifizierung (TOTP) Diagnose: Authenticator verloren
offene Vorgänge einsehen oder zurückziehen Verwaltung Administration > Einladungen und offene Vorgänge How to: Jemanden einladen
die Ursache eines Fehlers finden alle Fehlerdiagnose

Ablauf im Überblick

Der Weg eines Kontos, von der Einladung bis zum bewiesenen zweiten Faktor:

Schritt Wo Was passiert
1 do=admin&page=wkidentity_invites Ein Verwalter eröffnet einen Vorgang — ein Konto entsteht dabei nicht
2 Postfach der eingeladenen Person Verweis auf do=wkidentity_otp; der Code steht im Fragment der Adresse
3 Einlöseformular Das neue Kennwort wird geprüft, danach erst der Code verbraucht
4 Benutzerverwaltung Das Konto entsteht mit dem selbst gewählten Kennwort
5 do=profile Einrichtung des zweiten Faktors, zweistufig (Geheimnis erst nach korrektem Code)
6 Anmeldung oder Rechteprüfung Der Faktor wird verlangt — je nach Einstellung an der einen oder der anderen Stelle
7 Aufstufung Ein bewiesener Faktor gilt für assurance_ttl Sekunden, dann verfällt der Nachweis

Die Schritte 1 bis 4 gehören den Einmalcode-Abläufen, 5 bis 7 dem zweiten Faktor.

Auf dieser Instanz ist kein Mermaid-Renderer installiert; die Ablaufdarstellung steht deshalb als Schritttabelle.

Wichtigste Funktionen

  • Niemand außer dem Kontoinhaber kennt das Kennwort. Alle drei Einmalcode-Abläufe enden damit, dass die Person es selbst eingibt; es wird nie erzeugt, versendet oder angezeigt.
  • Einladung ohne Kontoanlage. Die Einladung öffnet einen Vorgang; das Konto entsteht erst beim Einlösen. Wird nie eingelöst, bleibt der Anmeldename frei.
  • Zweiter Faktor. TOTP aus einer Authenticator-App, wahlweise ein Einmalcode per E-Mail; beide lassen sich gleichzeitig führen, und bei der Anmeldung genügt dann einer von beiden.
  • Keine vom Nutzer gehaltenen Ersatzcodes. Ein verlorenes Gerät ersetzt kein aufbewahrter Code, sondern ein Zurücksetzen durch die Verwaltung — siehe Authenticator verloren oder Telefon defekt.
  • Pflicht mit Auflösungsregel. Namensraum, Gruppe und Konto können einen Faktor verlangen; der speziellere Geltungsbereich gewinnt.
  • Verwaltung und Kommandozeile. Zwei Verwaltungsbildschirme für Faktor und offene Vorgänge, dieselben Handgriffe zusätzlich als Kommandozeilenbefehle.

Kernbegriffe

Der Code ist nicht der Vorgang. Ein Code lebt otp_ttl Sekunden, der Vorgang selbst deutlich länger. Deshalb lässt sich ein neuer Code anfordern, ohne von vorn zu beginnen: Die verschickte Nachricht darf verloren gehen, der Vorgang überlebt sie.

Einrichtung ist eine Konto-, Nachweis eine Sitzungseigenschaft. Ob ein Konto einen Faktor besitzt, ändert sich einmal und gilt dann dauerhaft. Ob diese Sitzung ihn bewiesen hat, ist eine zweite, davon unabhängige Frage — und die, an der die Zugriffssperre hängt. Durchgesetzt wird die Pflicht an der Rechteprüfung, nicht an einzelnen Ansichten; damit greift sie auf jedem Weg zum Inhalt.

Das Paket ist kein authtype: es ersetzt die Benutzerverwaltung nicht, sondern legt sich vor und neben sie. Vollständig, mit Fristen, Versuchsbudget und Auflösungsregel: Konzepte, Abschnitt „Richtlinien-Engine".

Verwaltung

  • Administration > Zwei-Faktor-Authentifizierung (TOTP) (do=admin&page=wkidentity) — Faktoren einsehen, verlangen und zurücksetzen
  • Administration > Einladungen und offene Vorgänge (do=admin&page=wkidentity_invites) — einladen, Vorgänge einsehen und zurückziehen
  • Einstellungen des Pakets — Fristen, Versuchsgrenzen, Erzwingung und ihr Verhalten bei ungültigen Werten
  • Einmalcode-Abläufe — dieselben Handgriffe als Kommandozeilenbefehle, wenn keine Post ankommt

Diagnose

Für Entwickler

  • API-Referenz — die fünf Vertragsmethoden, gespiegelt aus dem Repositorium
  • Technische Referenz — Vertrag, Einstiege, Speicherung, Konfiguration, Klassen
  • Konzepte — Assurance, Richtlinien-Engine, Abläufe, Sicherheit
  • Identity Plugin Contract v1 — was ein fremdes Paket voraussetzen darf
  • wkmail — der Postversand, über den Einmalcodes zugestellt werden

Verwandte Themen

de/wiki/dwe/wkidentity/start.txt · Zuletzt geändert: von 0.0.0.0