Logowanie jednokrotne

Pozwól analitykom logować się do konsoli przez Fluence Account zamiast hasłem konsoli.

Jak to działa

Konsola może działać jako klient OpenID Connect dla Fluence Account, dostawcy tożsamości FluenceSecurity. Po skonfigurowaniu strona logowania oferuje przycisk Sign in with Fluence Account obok formularza hasła. Formularz hasła pozostaje dostępny dla administratora startowego.

Dostawca tożsamości potwierdza, kim jest użytkownik, a konsola decyduje, do czego ma on dostęp. Zalogować się może tylko osoba, której adres e-mail ma już konto w konsoli, albo administrator startowy. Role i uprawnienia do organizacji zawsze pochodzą z konta w konsoli, nigdy od dostawcy tożsamości.

Sesje konsoli są zsynchronizowane z dostawcą tożsamości: unieważnienie sesji u dostawcy wylogowuje analityka z konsoli przy jego następnym żądaniu, a wylogowanie z konsoli kończy także sesję u dostawcy tożsamości.

Konfiguracja

  • Zarejestruj konsolę w Fluence Account. Adres przekierowania to https://<console host>/api/auth/callback, a adres po wylogowaniu to https://<console host>/. Oba są porównywane jako dokładne ciągi znaków.
  • Wpisz wystawcę, identyfikator klienta i sekret klienta do pliku środowiskowego, w grupie logowania jednokrotnego.
  • Zastosuj zmianę: docker compose up -d.
  • Sprawdź, czy curl -sI https://<console host>/api/auth/start odpowiada przekierowaniem do wystawcy. Kod 503 oznacza, że jedna z trzech wartości jest pusta.

Sesje i ponowne uwierzytelnianie

Sesje konsoli wygasają po 12 godzinach aktywności i można je odnawiać do 24 godzin od zalogowania; sesje portalu są krótsze. Przed wygaśnięciem sesji pojawia się baner z możliwością jej przedłużenia. Limity sesji widać w Settings › System.

Logowanie klientów

Konta klientów w portalu logują się hasłem i obowiązkową aplikacją uwierzytelniającą. Zobacz Bezpieczeństwo portalu.