تحديثات منتج Logto
يقدم Logto v1.41.0 تحكمًا في الوصول على مستوى التطبيق، وسياسات انتهاء صلاحية كلمات المرور، وترقيات كبيرة لمركز الحسابات، وقواعد اسم مستخدم ورمز تحقق قابلة للتهيئة، وتسليم رسائل أكثر أمانًا، وجولة من التعزيزات للبروتوكولات/الأمان.
يقدم Logto v1.41.0 تحكمًا في الوصول على مستوى التطبيق، وسياسات انتهاء صلاحية كلمات المرور، وترقيات كبيرة لمركز الحسابات، وقواعد اسم مستخدم ورمز تحقق قابلة للتهيئة، وتسليم رسائل أكثر أمانًا، وجولة من التعزيزات للبروتوكولات/الأمان.
Logto v1.41.0 هو إصدار يركز على التحكم والأمان. يمنح الفرق طرقًا أدق لتحديد من يمكنه الوصول إلى كل تطبيق، ويوفر تحكمًا أكثر كمالًا في دورة حياة كلمة المرور، بالإضافة إلى مركز حسابات أكثر قدرة للمستخدمين النهائيين. كما يقوم بتعزيز تسليم رموز التحقق، وقواعد اسم المستخدم، ومعالجة SAML/OIDC، وحماية إعادة استخدام MFA، ومسارات الترقية للاستضافة الذاتية. إليك الجديد:
يمكنك الآن تقييد الوصول إلى تطبيق مباشرة من Logto. يمكن لقواعد الوصول استهداف مستخدمين معينين، أو أدوار المستخدمين، أو المؤسسات، أو أدوار المؤسسات.
عندما لا يتطابق المستخدم مع مجموعة القواعد المكونة، يمنع Logto تدفق تسجيل الدخول أو الوصول للتطبيق بصفحة "تم رفض الوصول" بدلاً من السماح للطلب بالاستمرار. هذا يجعل نشر التطبيقات، والوصول الخاص بالعملاء، وحماية الأدوات الداخلية، والوصول المحدود بالمؤسسة أسهل في الإدارة دون الحاجة لدفع القرار الكامل إلى كود تطبيقك.
راجع توثيقات التحكم في الوصول على مستوى التطبيق لكل تفاصيل الإعداد.
يدعم الكونسول الآن انتهاء صلاحية كلمة المرور على مستوى المستأجر ضمن الأمان > سياسة كلمة المرور.
يمكن للمسؤولين تفعيل انتهاء صلاحية كلمات المرور، وتحديد عدد الأيام لصلاحية الكلمة، وانتهاء صلاحية كلمة مستخدم معين يدويًا من صفحة تفاصيل المستخدم. عند انتهاء كلمة المرور، يجب على المستخدم إعادة تعيينها من خلال طريقة الاسترداد المهيئة قبل أن يتمكن من تسجيل الدخول بكلمة المرور.
لا تتأثر عمليات تسجيل الدخول عبر SSO والمفاتيح. يتم التعامل بلطف مع المستخدمين الحاليين الذين لم يتم تسجيل تاريخ تغيير كلمة مرور لهم: يربطهم Logto بوقت تمكين السياسة بدلاً من اعتبارهم منتهيي الصلاحية فورًا.
يستمر مركز الحسابات في التوسع ليصبح واجهة هوية كاملة للخدمة الذاتية للمستخدمين النهائيين.
يضيف هذا الإصدار إدارة الجلسات، ومراجعة التطبيقات الخارجية المتصلة، وإدارة الملف الشخصي، ورفع الصورة الرمزية، وإمكانية رفع الصورة أثناء تسجيل ملف جديد، والتحكم في المفاتيح بشكل مستقل، وتفضيل المستخدم لإظهار نافذة تسجيل الدخول بالمفتاح.
كما تم تفعيل صفحة ملف الحساب، وحقول الملف الشخصية المخصصة عند التسجيل، ونقاط النهاية لرفع الصورة الرمزية خارج بوابات ميزات التطوير.
كما تم إصلاح بعض المشكلات المهمة هنا أيضًا:
أصبح بإمكانك الآن تهيئة قواعد أسماء المستخدمين على مستوى المستأجر عبر الكونسول > تجربة تسجيل الدخول > التسجيل وتسجيل الدخول > الخيارات المتقدمة.
تشمل السياسة حساسية الحروف الكبيرة والصغيرة، وحدود الطول، وأنواع الرموز المسموحة. تتم فرض هذه السياسة عبر جميع عمليات إدخال أسماء المستخدمين، بما في ذلك التسجيل، وتكميل الملف الشخصي، ومركز الحسابات، وواجهة برمجة التطبيقات للحسابات، و /me.
تغيير أسماء المستخدمين لتصبح غير حساسة لحالة الأحرف يتم بحذر: يتحقق Logto من وجود أسماء مستخدمين حالية تختلف فقط في حالة الأحرف ويمنع التغيير حتى يتم حل التعارضات. مطالبة OIDC preferred_username تعتمد الآن أيضًا على username للمستخدم في حال عدم ضبط profile.preferredUsername.
انتقلت أيضًا إعدادات رمز التحقق إلى إعدادات أمان الكونسول. يمكن للمسؤولين تهيئة مدة صلاحية الرمز وعدد المحاولات القصوى.
يعتمد Logto الآن حد إرسال نظامي لكل مستلم عبر مسارات إيميل/SMS للرموز والدعوات، بما يشمل تجربة المستخدم، والمصادقة متعددة العوامل، وواجهة برمجة حسابات الحسابات، وواجهة الإدارة، و /me، ودعوات المؤسسات، وواجهة التفاعل القديمة.
عند تجاوز الحد، يصدر Logto حدث webhook باسم Message.RateLimited، ويمكن الآن اختياره في إعدادات webhook بالكونسول.
كما يتم إيقاف تسليم رموز التحقق للمستلمين المجهولين عند تعطيل التسجيل، ما يقلل من خطر استكشاف الحسابات عن طريق التخمين.
لرموز موارد واجهة برمجة المؤسسات، يتلقى الآن مخصص JWT لرمز الوصول حقل context.organization الذي يحتوي على id، و name، و description، و customData للمؤسسة المستهدفة.
يسهل هذا إضافة المطالبات الخاصة بالمؤسسات دون تضمين تعريف كل مؤسسة في كل رمز.
كما تم تضمين بعض التحسينات على الواجهة:
POST /api/applications/:applicationId/roles متكررة بأمان: يتم تجاهل معرفات الأدوار الحالية بدلاً من إرجاع 422 application.role_exists.201 مع { roleIds, addedRoleIds }، بنفس شكل واجهة تعيين أدوار المستخدم.يتضمن هذا الإصدار مجموعة مركزة من إصلاحات البروتوكول والأمان:
samlify إلى النسخة ^2.13.0 من أجل تهريب أفضل للـ XML في التصريحات المولدة.400 invalid_request.تشمل التحسينات توافق التخزين أيضًا: لم يعد Safari القديم و iOS 15 يتعطلان عند البداية بسبب تعبيرات regex غير مدعومة، ويمكن لروابط OIDC المؤسسات جلب إعدادات الاكتشاف من المزودين الذين يرفضون التفاوض على الرد بصيغة JSON فقط، وأخطاء نقل أصول واجهة المستخدم المخصصة عبر Azure Blob أصبحت الآن تُحوَّل إلى أخطاء قابلة لإعادة المحاولة عند التنزيل.
يضيف هذا الإصدار ويحسن عدة ميزات متعلقة بالموصلات:
مطلوب ترحيل قاعدة البيانات لإصدار v1.41.0. يتضمن هذا الإصدار تعديلات على المخطط لسياسة انتهاء كلمة السر، وسياسة اسم المستخدم، وسياسة رمز التحقق، وفهارس مراقبة معدلات الرسائل، وإعدادات مركز الحساب الافتراضية، وفهارس سجل الخدمة.
بعد الترقية، قم بتشغيل أمر تعديل قاعدة البيانات قبل تشغيل الإصدار الجديد. راجع دليل الترقية للتفاصيل.
متغير البيئة CASE_SENSITIVE_USERNAME الآن مهمل. لا يزال يعمل كتجاوز في وقت التشغيل، لكن يجب ضبط حساسية الأسماء لكل مستأجر عبر سياسة اسم المستخدم الجديدة. من المزمع إزالة هذا المتغير في الإصدار الرئيسي القادم.
هل أنت مستعد للترقية؟ تصفح دليل الترقية للحصول على تعليمات خطوة بخطوة.
للحصول على القائمة الكاملة للتغييرات، راجع صفحة إصدار GitHub.
هل لديك أسئلة أو ملاحظات؟ انضم إلينا على Discord أو افتح تذكرة عبر GitHub.