Identity
Identity skrbi za identiteto računa DokuWiki od začetka do konca: postopki z enkratno kodo za ponastavitev gesla, samoregistracijo in povabilo, drugi dejavnik po RFC 6238 ter obveznost, ki lahko velja za imenski prostor, skupino ali posamezen račun. Paket je namenjen uporabnikom, ki svoj račun zavarujejo ali si ga povrnejo, in skrbništvu, ki vabi, zahteva dejavnik in izgubljeni dejavnik ponastavi.
Prvi koraki
Nastavite ime ponudnika → Vpišite dejavnik iz profila → Preverite kodi → Vklopite zahtevo
Pogosta opravila
| Kaj želite | Za koga | Kje to naredite | Navodilo |
|---|---|---|---|
| nastaviti drugi dejavnik | uporabniki | do=profile | Vpis drugega dejavnika in zahteva ob prijavi |
| povrniti račun, ko aplikacije za preverjanje ni več | uporabniki, berljivo brez prijave | prijavni obrazec | Izgubljena aplikacija za preverjanje ali pokvarjen telefon |
| ponastaviti geslo z enkratno kodo | uporabniki | prijavni obrazec, »Pozabljeno geslo« | Tehnična referenca: vstopne točke (nemško) |
| povabiti nekoga, ki še nima računa | skrbništvo | Skrbništvo > Povabila in odprti postopki | Kako: povabiti nekoga, ki še nima računa |
| zahtevati drugi dejavnik | skrbništvo | Skrbništvo > Dvostopenjsko preverjanje (TOTP) | Kako: zahtevati drugi dejavnik |
| ponastaviti izgubljeni dejavnik | skrbništvo | Skrbništvo > Dvostopenjsko preverjanje (TOTP) | Diagnostika: izgubljena naprava |
| pregledati ali preklicati odprte postopke | skrbništvo | Skrbništvo > Povabila in odprti postopki | Kako: povabiti nekoga, ki še nima računa |
| ugotoviti vzrok napake | vsi | – | Diagnostika |
Potek na kratko
Pot računa od povabila do potrjenega drugega dejavnika avtentikacije (2FA):
| Korak | Kje | Kaj se zgodi |
|---|---|---|
| 1 | do=admin&page=wkidentity_invites | Skrbnik odpre postopek. Račun pri tem še ne nastane |
| 2 | Nabiralnik povabljenega | Prispe povezava na do=wkidentity_otp; koda stoji v odlomku naslova |
| 3 | Obrazec za vnovčenje | Najprej se preveri novo geslo, šele nato se porabi koda |
| 4 | Uporabniški imenik | Račun nastane z geslom, ki si ga je oseba izbrala sama |
| 5 | do=profile | Vpis dejavnika poteka v dveh korakih; skrivnost se shrani šele po pravilni kodi |
| 6 | Prijava ali preverjanje pravic | Dejavnik se zahteva – kje, je odvisno od nastavitve |
| 7 | Ponovna potrditev | Potrjen dejavnik velja assurance_ttl sekund, nato zapade |
Koraki od 1 do 4 sodijo k postopkom z enkratno kodo, koraki od 5 do 7 k drugemu dejavniku.
Ključne zmožnosti
- Geslo pozna samo imetnik računa. Vsi trije postopki se končajo tako, da ga vnese sam. Nikoli ga ne ustvarimo, ne pošljemo in ne pokažemo.
- Povabilo ne ustvari računa. Odpre samo postopek; račun nastane šele ob vnovčenju. Če vnovčenja ni, prijavno ime ostane prosto.
- Drugi dejavnik. TOTP iz overitvene aplikacije, po želji enkratna koda po e-pošti; oba je mogoče voditi hkrati in pri prijavi zadošča eden od njiju.
- Nadomestnih kod, ki bi jih hranil uporabnik, ni. Izgubljene naprave ne zamenja shranjena koda, ampak ponastavitev – glejte Izgubljena aplikacija za preverjanje ali pokvarjen telefon.
- Obveznost z jasnim vrstnim redom. Dejavnik lahko zahtevajo imenski prostor, skupina ali račun; ožji obseg prevlada nad širšim.
- Skrbniška plošča in ukazna vrstica. Za dejavnik in za odprte postopke sta na voljo dva zaslona, isti prijemi pa tudi kot ukazi.
Ključni pojmi
Koda ni postopek. Koda živi otp_ttl sekund, postopek pa občutno dlje. Zato lahko zahtevate novo kodo, ne da bi začeli znova: sporočilo se sme izgubiti, postopek to preživi.
Vpis je lastnost računa, potrditev lastnost seje. Ali ima račun dejavnik, se odloči enkrat in nato velja. Ali ga je potrdila ta seja, je drugo vprašanje – in prav na njem visi zapora dostopa. Obveznost se preverja pri pravicah, ne pri posameznih pogledih; zato drži na vseh poteh do vsebine.
Paket ni authtype: uporabniškega imenika ne zamenja, ampak se postavi predenj. V celoti, z roki, proračunom poskusov in vrstnim redom obsegov: Tehnična referenca, razdelek »Konfiguracija«.
Upravljanje
- Skrbništvo > Dvostopenjsko preverjanje (TOTP) (
do=admin&page=wkidentity) – pregled, zahteva in ponastavitev dejavnikov - Skrbništvo > Povabila in odprti postopki (
do=admin&page=wkidentity_invites) – povabila, pregled in preklic postopkov - Nastavitve paketa – roki, omejitve poskusov in uveljavljanje prijave
- Skrbniška plošča – isti prijemi kot ukazi, kadar pošta ne prihaja
Diagnostika
Za razvijalce
- Referenca API – pogodbene metode, zrcaljeno iz repozitorija
- Tehnična referenca – shranjevanje, skrbniška plošča, konfiguracija, razredi
- Koncepti – poteki, uveljavljanje prijave, varnost
- Pogodba in pravilnik (de) – oba razdelka obstajata samo v nemščini
- Uveljavljanje prijave – na kateri točki se dejavnik zahteva
- wkmail – pošiljanje pošte, prek katerega prispejo enkratne kode