Logto v1.41.0 tuo sovellustason käyttöoikeudet, salasanan vanhenemiskäytännöt, merkittävät Account Center -päivitykset, säädettävät käyttäjätunnus- ja vahvistuskoodisäännöt, turvallisemman viestien toimituksen sekä joukon protokolla- ja tietoturvaparannuksia.
Logto v1.41.0 on kontrolli- ja tietoturvapainotteinen julkaisu. Se antaa tiimeille tarkemmat tavat päättää, kuka voi käyttää mitäkin sovellusta, kattavammat salasanan elinkaarikontrollit sekä huomattavasti monipuolisemman Account Centerin loppukäyttäjille. Lisäksi siinä tiukennetaan vahvistuskoodien toimitusta, käyttäjätunnussääntöjä, SAML/OIDC -käsittelyä, MFA-toistonestoa sekä itseisännöinnin päivityspolkuja. Tässä ovat uudet ominaisuudet.
Voit nyt rajoittaa sovelluksen käyttöä suoraan Logtosta. Käyttöoikeussäännöt voivat kohdistua tiettyihin käyttäjiin, käyttäjärooleihin, organisaatioihin tai organisaatiorooleihin.
Kun käyttäjä ei täytä määritettyjen sääntöjen ehtoja, Logto estää kirjautumis- tai sovelluksen käyttökulun näkyvällä käyttö estetty -sivulla sen sijaan, että sallisi pyynnön jatkua. Tämä helpottaa sovellusten jalkautusta, asiakaskohtaista käyttöä, sisäisten työkalujen suojausta ja organisaatiokohtaista hallintaa ilman, että koko päätöstä pitää toteuttaa sovelluskoodissa.
Console tukee nyt yksikötason (tenant) salasanan vanhenemista kohdassa Turvallisuus > Salasanakäytäntö.
Ylläpitäjät voivat ottaa salasanan vanhenemisen käyttöön, määrittää kuinka monta päivää salasana on voimassa, ja vanhentaa yksittäisen käyttäjän salasanan käyttäjäprofiilin tiedoista. Kun salasana vanhenee, käyttäjän on palautettava se valittujen palautusmenetelmien kautta ennen kuin salasana-kirjautuminen jatkuu.
SSO- ja passkey-kirjautumiset eivät vaikutu. Olemassa olevat käyttäjät, joilla ei ole kirjattua salasanavaihtoaikaa, käsitellään joustavasti: Logto ankkuroi heidät siihen aikaan, jolloin käytäntö otetaan käyttöön, jolloin he saavat koko voimassaolojakson eivätkä vanhene välittömästi.
Account Center saa lisää itsepalveluominaisuuksia#
Account Center kehittyy entistä monipuolisemmaksi käyttäjän tunnistautumisen itsepalvelupinnaksi.
Tässä julkaisussa lisätään istunnon hallinta, yhdistettyjen kolmannen osapuolen sovellusten tarkastelu, profiilin hallinta, avatarin lataus, avatarin lataus profiilin keräämisen kirjautumisen yhteydessä, itsenäiset passkey-hallinnat sekä käyttäjäkohtainen passkey-kirjautumisen kehotusvalinta.
Account Centerin profiilisivu, mukautetut profiilikentät kirjautumisessa ja avatar-latauspäätelin ovat nyt myös julkaistu dev-ominaisuuksien ulkopuolelle.
Tänne on myös tuotu joitakin tärkeitä korjauksia:
Teema, alusta ja brändiväri lisätään ennen hydratointia visuaalisten välähdysten vähentämiseksi.
Step-up-vahvistus on rajoitettu käyttäjän käyttöoikeusvahvistustietoihin.
Sosiaaliset identiteetit voidaan linkittää ilman salasana-, sähköposti- tai puhelinvahvistusta, kun käyttäjällä ei ole vanhoja turvavarmistusmenetelmiä.
Console-käyttäjänimen muokkaus ohjataan nyt Account Centeriin, jotta tarvittavat vahvistukset voidaan suorittaa.
Tenantin käyttäjänimisäännöt ovat nyt konfiguroitavissa kohdassa Console > Kirjautumiskokemus > Rekisteröityminen ja kirjautuminen > Lisäasetukset.
Käytäntö kattaa kirjainkoon, pituusrajoitukset ja sallittujen merkkien lajit. Säännöt pätevät kaikissa käyttäjätunnuksen kirjoituksissa, kuten rekisteröitymisessä, profiilin täytössä, Account Centerissä, Account API:ssa ja /me.
Vaihtaminen kirjainkoolla erottelemattomiin käyttäjänimiin on suojattu: Logto tarkistaa jo olemassa olevat käyttäjänimet, jotka eroavat vain kirjainkooltaan, ja estää muutoksen, kunnes ristiriidat on ratkaistu. OIDC:n preferred_username -väite palauttaa nyt myös käyttäjän username, jos profile.preferredUsername ei ole asetettu.
Vahvistuskoodien hallinta on myös siirretty Consolen turva-asetuksiin. Ylläpitäjät voivat säätää vahvistuskoodin voimassaolon keston sekä suurimman sallitun uusintayritysten määrän.
Logto soveltaa nyt järjestelmätasoista, vastaanottajakohtaista lähetysnopeusrajaa sähköposti/SMS-vahvistuksille ja kutsulähetyksille, mukaan lukien Experience, MFA, Account API, Management API, /me, organisaatiokutsut ja vanhan vuorovaikutusrajapinnan.
Kun viestilähetyksiä rajoitetaan, Logto laukaisee Message.RateLimited -webhook-tapahtuman, jonka voi nyt valita Consolen webhook-asetuksista.
Vahvistuskoodin toimittaminen tuntemattomille vastaanottajille estetään myös, kun rekisteröinti on poissa käytöstä; näin vältetään käyttäjätilien arvuutteluun liittyvä riski.
Organisaation API-resurssitunnisteiden (token) osalta käyttöoikeus (access token) JWT-muokkaaja saa nyt context.organizationin sisältäen kohdeorganisaation id, name, description ja customData.
Tämän avulla voidaan lisätä organisaatiokohtaisia väitteitä ilman, että kaikkia organisaatiomäppäyksiä embeddoidaan jokaiseen tunnukseen.
Muutamia API-parannuksia on myös mukana:
POST /api/applications/:applicationId/roles on nyt idempotentti. Olemassa olevat roolit ohitetaan, eikä palauteta 422 application.role_exists.
Päätelin palauttaa nyt 201 ja objektin { roleIds, addedRoleIds }, joka vastaa käyttäjäroolin määrityksen API-muotoilua.
Organisaatioroolin luonti alkuperäisillä sc opeilla on nyt transaktionaalinen, joten kelvottomat scope-id:t eivät enää jätä rooleja puoliksi luoduiksi.
Tämä julkaisu sisältää rajatun joukon protokolla- ja tietoturvakorjauksia:
SAML IdP -automaattisen lähetyslomakkeen HTML-attribuutit escape-taan ja muun kuin HTTP(S)-toiminto-URL:t hylätään.
samlify on päivitetty versioon ^2.13.0 SAML assertionien parempaa XML-escapea varten.
TOTP MFA hylkää uudelleenkäytetyt koodit samassa tai vanhemmassa aikaportissa.
OIDC-pyynnön runko, joka sisältää null-byttejä, palauttaa nyt 400 invalid_request.
Audit log -payloadit puhdistavat null-bytet ennen tallennusta.
Sähköpostin ali-osoitteiden estolistat eivät enää rakenna regexejä käyttäjän antamasta syötteestä.
Logto Tunnel estää staattisten tiedostopyyntöjen lukemisen konfiguroidun käyttöpolun ulkopuolelta.
Mukana on myös yhteensopivuus- ja tallennusparannuksia: vanhat Safarit ja iOS 15 eivät enää kaadu käynnistyksessä tuettamattoman regex-lookbehindin vuoksi, OIDC-yritysyhdyskäytävät voivat hakea discovery-konfiguraatiota toimittajilta, jotka hylkäävät pelkän JSON-vastauksen neuvottelun, ja custom UI asset -Azure Blob -kuljetusvirheet muunnetaan nyt uudelleen yritettäviksi tallennuslatausvirheiksi.
Tietokantamuutos vaaditaan v1.41.0-versiossa. Tämä julkaisu tuo skeemamuutoksia salasanan vanhenemiseen, käyttäjätunnus- ja vahvistuskoodikäytöntöihin, viestinopeuden seurantaindekseihin, Account Centerin oletuksiin ja service-log indekseihin.
Päivittämisen jälkeen suorita tietokantaan muunnoskomento ennen uuden version käynnistämistä. Katso päivitysohje yksityiskohti sisiin ohjeisiin.
Ympäristömuuttuja CASE_SENSITIVE_USERNAME on nyt poistumassa käytöstä. Se toimii yhä suoritusaikaisena ohituksena, mutta käyttäjätunnuksen kirjainkoolla eroteltavuus pitää konfiguroida yksikkökohtaisesti uuden käyttäjätunnussäännöstön kautta. Muuttuja poistetaan seuraavassa pääversiossa.