Jak to działa
Konsola może działać jako klient OpenID Connect dla Fluence Account, dostawcy tożsamości FluenceSecurity. Po skonfigurowaniu strona logowania oferuje przycisk Sign in with Fluence Account obok formularza hasła. Formularz hasła pozostaje dostępny dla administratora startowego.
Dostawca tożsamości potwierdza, kim jest użytkownik, a konsola decyduje, do czego ma on dostęp. Zalogować się może tylko osoba, której adres e-mail ma już konto w konsoli, albo administrator startowy. Role i uprawnienia do organizacji zawsze pochodzą z konta w konsoli, nigdy od dostawcy tożsamości.
Sesje konsoli są zsynchronizowane z dostawcą tożsamości: unieważnienie sesji u dostawcy wylogowuje analityka z konsoli przy jego następnym żądaniu, a wylogowanie z konsoli kończy także sesję u dostawcy tożsamości.
Konfiguracja
- Zarejestruj konsolę w Fluence Account. Adres przekierowania to
https://<console host>/api/auth/callback, a adres po wylogowaniu tohttps://<console host>/. Oba są porównywane jako dokładne ciągi znaków. - Wpisz wystawcę, identyfikator klienta i sekret klienta do pliku środowiskowego, w grupie logowania jednokrotnego.
- Zastosuj zmianę:
docker compose up -d. - Sprawdź, czy
curl -sI https://<console host>/api/auth/startodpowiada przekierowaniem do wystawcy. Kod503oznacza, że jedna z trzech wartości jest pusta.
Sesje i ponowne uwierzytelnianie
Sesje konsoli wygasają po 12 godzinach aktywności i można je odnawiać do 24 godzin od zalogowania; sesje portalu są krótsze. Przed wygaśnięciem sesji pojawia się baner z możliwością jej przedłużenia. Limity sesji widać w Settings › System.
Logowanie klientów
Konta klientów w portalu logują się hasłem i obowiązkową aplikacją uwierzytelniającą. Zobacz Bezpieczeństwo portalu.