Identity
Identity führt die Identität eines DokuWiki-Kontos über seine ganze Lebensdauer: Einmalcode-Abläufe für Kennwort-Zurücksetzen, Selbstregistrierung und Einladung, dazu einen zweiten Faktor nach RFC 6238 und eine Pflicht, die je Namensraum, Gruppe oder Konto gelten kann. Gedacht ist das Paket für Benutzer, die ihr Konto absichern oder wiedererlangen wollen, und für die Verwaltung, die einlädt, einen Faktor verlangt und einen verlorenen Faktor zurücksetzt.
Erste Schritte
Schnelleinstieg: Den zweiten Faktor in Betrieb nehmen — der kürzeste Weg zum ersten Ergebnis, in vier Schritten.
Anbieternamen setzen → Faktor im Profil einrichten → Codes prüfen → Erzwingung einschalten
Häufige Aufgaben
| Was Sie wollen | Für wen | Wo Sie das tun | Anleitung |
|---|---|---|---|
| einen zweiten Faktor einrichten | Benutzer | do=profile | Zwei-Faktor-Authentifizierung einrichten |
| das Konto wiedererlangen, wenn der Authenticator weg ist | Benutzer, ohne Anmeldung lesbar | Anmeldeformular | Authenticator verloren oder Telefon defekt |
| das Kennwort per Einmalcode zurücksetzen | Benutzer | Anmeldeformular, „Kennwort vergessen„ | Technische Referenz: Einstiege |
| jemanden einladen, der noch kein Konto hat | Verwaltung | Administration > Einladungen und offene Vorgänge | How to: Jemanden einladen |
| einen zweiten Faktor verlangen | Verwaltung | Administration > Zwei-Faktor-Authentifizierung (TOTP) | How to: Einen zweiten Faktor verlangen |
| einen verlorenen Faktor zurücksetzen | Verwaltung | Administration > Zwei-Faktor-Authentifizierung (TOTP) | Diagnose: Authenticator verloren |
| offene Vorgänge einsehen oder zurückziehen | Verwaltung | Administration > Einladungen und offene Vorgänge | How to: Jemanden einladen |
| die Ursache eines Fehlers finden | alle | – | Fehlerdiagnose |
Ablauf im Überblick
Der Weg eines Kontos, von der Einladung bis zum bewiesenen zweiten Faktor:
| Schritt | Wo | Was passiert |
|---|---|---|
| 1 | do=admin&page=wkidentity_invites | Ein Verwalter eröffnet einen Vorgang — ein Konto entsteht dabei nicht |
| 2 | Postfach der eingeladenen Person | Verweis auf do=wkidentity_otp; der Code steht im Fragment der Adresse |
| 3 | Einlöseformular | Das neue Kennwort wird geprüft, danach erst der Code verbraucht |
| 4 | Benutzerverwaltung | Das Konto entsteht mit dem selbst gewählten Kennwort |
| 5 | do=profile | Einrichtung des zweiten Faktors, zweistufig (Geheimnis erst nach korrektem Code) |
| 6 | Anmeldung oder Rechteprüfung | Der Faktor wird verlangt — je nach Einstellung an der einen oder der anderen Stelle |
| 7 | Aufstufung | Ein bewiesener Faktor gilt für assurance_ttl Sekunden, dann verfällt der Nachweis |
Die Schritte 1 bis 4 gehören den Einmalcode-Abläufen, 5 bis 7 dem zweiten Faktor.
Wichtigste Funktionen
- Niemand außer dem Kontoinhaber kennt das Kennwort. Alle drei Einmalcode-Abläufe enden damit, dass die Person es selbst eingibt; es wird nie erzeugt, versendet oder angezeigt.
- Einladung ohne Kontoanlage. Die Einladung öffnet einen Vorgang; das Konto entsteht erst beim Einlösen. Wird nie eingelöst, bleibt der Anmeldename frei.
- Zweiter Faktor. TOTP aus einer Authenticator-App, wahlweise ein Einmalcode per E-Mail; beide lassen sich gleichzeitig führen, und bei der Anmeldung genügt dann einer von beiden.
- Keine vom Nutzer gehaltenen Ersatzcodes. Ein verlorenes Gerät ersetzt kein aufbewahrter Code, sondern ein Zurücksetzen durch die Verwaltung — siehe Authenticator verloren oder Telefon defekt.
- Pflicht mit Auflösungsregel. Namensraum, Gruppe und Konto können einen Faktor verlangen; der speziellere Geltungsbereich gewinnt.
- Verwaltung und Kommandozeile. Zwei Verwaltungsbildschirme für Faktor und offene Vorgänge, dieselben Handgriffe zusätzlich als Kommandozeilenbefehle.
Kernbegriffe
Der Code ist nicht der Vorgang. Ein Code lebt otp_ttl Sekunden, der Vorgang selbst deutlich länger. Deshalb lässt sich ein neuer Code anfordern, ohne von vorn zu beginnen: Die verschickte Nachricht darf verloren gehen, der Vorgang überlebt sie.
Einrichtung ist eine Konto-, Nachweis eine Sitzungseigenschaft. Ob ein Konto einen Faktor besitzt, ändert sich einmal und gilt dann dauerhaft. Ob diese Sitzung ihn bewiesen hat, ist eine zweite, davon unabhängige Frage — und die, an der die Zugriffssperre hängt. Durchgesetzt wird die Pflicht an der Rechteprüfung, nicht an einzelnen Ansichten; damit greift sie auf jedem Weg zum Inhalt.
Das Paket ist kein authtype: es ersetzt die Benutzerverwaltung nicht, sondern legt sich vor und neben sie. Vollständig, mit Fristen, Versuchsbudget und Auflösungsregel: Konzepte, Abschnitt „Richtlinien-Engine".
Verwaltung
- Administration > Zwei-Faktor-Authentifizierung (TOTP) (
do=admin&page=wkidentity) — Faktoren einsehen, verlangen und zurücksetzen - Administration > Einladungen und offene Vorgänge (
do=admin&page=wkidentity_invites) — einladen, Vorgänge einsehen und zurückziehen - Einstellungen des Pakets — Fristen, Versuchsgrenzen, Erzwingung und ihr Verhalten bei ungültigen Werten
- Einmalcode-Abläufe — dieselben Handgriffe als Kommandozeilenbefehle, wenn keine Post ankommt
Diagnose
Für Entwickler
- API-Referenz — die fünf Vertragsmethoden, gespiegelt aus dem Repositorium
- Technische Referenz — Vertrag, Einstiege, Speicherung, Konfiguration, Klassen
- Konzepte — Assurance, Richtlinien-Engine, Abläufe, Sicherheit
- Identity Plugin Contract v1 — was ein fremdes Paket voraussetzen darf
- wkmail — der Postversand, über den Einmalcodes zugestellt werden