Das Authentifizierungsmodell
So funktionieren Anmeldung und Identitätsprüfung in octoja
Geschrieben von Erdinc Akay
Zuletzt aktualisiert Vor 17 Tagen
octoja unterstützt heute drei verifizierte Anmeldemuster: lokale Passwort-Anmeldung, Passwort plus TOTP und OIDC / SSO.
Authentifizierungsmethoden
Wichtiges Verhalten
- Ein Benutzer ohne Passwort kann die lokale Passwort-Anmeldung nicht nutzen.
- Passwortloser Zugang setzt einen verknüpften OIDC-/SSO-Anbieter voraus.
- Bei Microsoft SSO kann die erste Anmeldung erfordern, dass ein Microsoft-Administrator die Mandantenzustimmung für octoja erteilt.
Empfohlenes Setup
TOTP bietet jeder Anmeldung zusätzlichen Schutz: Wenn ein Benutzer 2FA aktiviert hat, fragt auch die Anmeldung über einen Identity Provider jetzt den Authenticator-Code ab, sodass neben lokalen Passwort-Anmeldungen auch SSO-Anmeldungen abgedeckt sind. Organisationen, die zentrale Identitätsverwaltung und passwortlose Anmeldung möchten, sind mit Microsoft oder einem anderen OIDC-Anbieter am besten beraten. Die Authentifizierung prüft nur die Identität. Was ein Benutzer anschließend sehen und tun darf, wird separat über die Gruppen gesteuert, denen er angehört — eine Gruppe vergibt Modul-Berechtigungen, den Kundenzugriff (mit welchen Kunden Mitglieder arbeiten dürfen) sowie den Gerätezugriff mit seinen Erlaubten Aktionen (welche Geräte Mitglieder erreichen und was sie darauf tun dürfen). Siehe Benutzer, Gruppen & Berechtigungen.
Sitzungsverwaltung
- Browserbasierte Anmeldungen verwenden ein von octoja verwaltetes Sitzungs-Cookie.
- API-Clients verwenden Bearer-Token, die vom Login- oder Refresh-Endpunkt zurückgegeben werden.
- Abmelden beendet die aktuelle Browsersitzung.
Siehe auch: API-Authentifizierung, Passwort zurücksetzen