Taikalinkki-autentikointi
Opi ottamaan käyttöön taikalinkit salasanattomalle sisäänkirjautumiselle, vain kutsulla -rekisteröitymiselle ja organisaation jäsenten kutsuille kertakäyttöisten tunnusten avulla.
Opi ottamaan käyttöön taikalinkit salasanattomalle sisäänkirjautumiselle, vain kutsulla -rekisteröitymiselle ja organisaation jäsenten kutsuille kertakäyttöisten tunnusten avulla.
Taikalinkki on salasanaton todentamismenetelmä, jossa käyttäjä saa kertakirjautumis-URL-osoitteen sähköpostilla (tai tekstiviestillä). Linkin napsauttaminen kirjauttaa käyttäjän sisään ilman salasanaa.
Tässä on joitakin keskeisiä taikalinkkien turvallisuusominaisuuksia:
Taikalinkki koostuu:
Esimerkiksi taikalinkki saattaa näyttää tältä:
Taikalinkin luomiseen sinun täytyy luoda kertakäyttöinen tunnus, lähettää se turvallisesti käyttäjälle ja sen jälkeen validoida se, kun käyttäjä napsauttaa linkkiä.
Käytä Logto:n Manage API luodaksesi kertakäyttöisen tunnuksen.
Esimerkki pyyntörungon hyötykuormasta:
Kun olet saanut kertakäyttöisen tunnuksen, voit koostaa taikalinkin ja lähettää sen loppukäyttäjän sähköpostiosoitteeseen. Taikalinkin tulisi sisältää ainakin tunnus ja käyttäjän sähköposti parametreina, ja sen tulisi navigoida omaan sovellukseesi. Esim. https://yourapp.com/landing-page.
Tässä on yksinkertainen esimerkki siitä, miltä taikalinkki voisi näyttää:
Huom:
Taikalinkin parametrinimet voidaan mukauttaa täysin. Voit lisätä taikalinkkiin lisätietoja sovelluksesi vaatimusten mukaisesti ja koodata kaikki URL-parametrit.
Kun loppukäyttäjä napsauttaa taikalinkkiä ja navigoi sovellukseesi, voit poimia token ja email parametrit URL-osoitteesta, ja sitten kutsua signIn() -toimintoa Logto SDK:sta käynnistääksesi autentikointivirtauksen.
Lisätietoja löydät Logto Docs - Magic Link (One-time Token).
Taikalinkit voivat korvata ensimmäisen tekijän autentikointivaiheen, mutta eivät voi ohittaa Monivaiheisen todentamisen (MFA).
Logtossa, kun luodaan taikalinkki kertakäyttöisellä tunnuksella, sinun ei tarvitse määrittää, onko se kirjautumiselle vai rekisteröitymiselle. Määritämme virtauksen automaattisesti sähköpostin rekisteröintitilan perusteella:
Logto tukee seuraavia skenaarioita taikalinkkien kanssa:
Tällä hetkellä ei tueta:
Kerro, jos tarvitset lisämukautuksia.
Uusille tuotteille (esim. AI-työkalut) sisäisessä testauksessa tai sisäisiin työkaluihin, saatat haluta poistaa julkisen rekisteröitymisen käytöstä ja sallia vain tiettyjen käyttäjien pääsyn sovellukseesi. Tämän toteuttamiseksi Logton kanssa:
Mene Konsoli > Sisäänkirjautumiskokemus > Sisäänkirjautuminen ja rekisteröityminen > Lisäasetukset, ja kytke pois päältä "Ota käyttäjärekisteröinti käyttöön" sulkeaksesi julkisen rekisteröinnin.

Kerää niiden käyttäjien sähköpostiosoitteet, jotka haluat kutsua (esim. verkkosivustosi kautta tai olemassa olevien käyttäjien suositusten avulla).
Luo ja lähetä taikakutsulinkki yllä kuvatulla tavalla (pyydä kertakäyttöinen tunnus, kokoa taikalinkki, triggeroi autentikointi Logto SDK:n kautta).
Huom: Aseta kutsulinkille vanhentumisaika. On suositeltavaa tehdä linkistä voimassa vähintään yksi päivä. Käytä seuraavaa pyyntörunkoa luodaksesi kertakäyttöisen tunnuksen:
Lähetä taikalinkki käyttäjän sähköpostiin (esim. https://yourapp.com/landing-page?type=registrationInvitation&token=YHwbXSXxQfL02IoxFqr1hGvkB13uTqcd&[email protected]). Mukauta sähköpostimalli, kuten:

Kun käyttäjät napsauttavat "Hyväksy kutsu", he rekisteröityvät automaattisesti palveluusi, vaikka julkinen rekisteröinti on pois käytöstä. Tätä kutsutaan "Kohdistettu käyttäjäkutsu".
Monivuokralaisille tuotteille (esim. SaaS-sovellukset kuten Slack, GitHub, Vercel), tarjoa saumaton jäsenen kutsumisprosessi hallitaaksesi organisaatioratkaisuja. Käytä taikalinkkejä saavuttaaksesi korkeamman tulosprosentin jäsenkutsuissa.
Seuraa Logto Docs -ohjeita ottaaksesi käyttöön organisaation luominen, organisaation roolipohjainen käyttöoikeuksien hallinta ja organisaation hallinta: Logto Organisaatiot.
Ota käyttöön "Kutsu jäseniä"-työnkulku tuotteessasi. Esimerkki:

Seuraa tätä opasta Kutsu Organisaation Jäseniä. Huom: Kun kutsut jäseniä, varmista, että pyyntörunko sisältää:
context: jitOrganizationIds määrittääksesi, mihin organisaatio(i)hin käyttäjä liittyy.expiresIn -aika (esim. 2 päivää tai viikko) antaaksesi käyttäjille tarpeeksi aikaa kutsun hyväksymiseen.Esimerkki pyyntörungosta:
Lähetä kutsulinkki käyttäjän sähköpostiin (esim. https://yourapp.com/landing-page?type=organizationMemberInvitation&token=YHwbXSXxQfL02IoxFqr1hGvkB13uTqcd&[email protected]). Mukauta sähköpostimallisi, esimerkiksi:

Kun käyttäjät napsauttavat "Hyväksy kutsu", he kirjautuvat automaattisesti sisään tai rekisteröityvät ja liittyvät organisaatioon.
Mitä tapahtuu, jos käyttäjä on jo kirjautunut sisään ja napsauttaa toista taikalinkkiä?
Käsitelläksesi oikein tilin ristiriidat, varmista seuraavat asiat:
login lisäämistä "kirjautumiskehotta": Älä aseta kirjautumiskehottaa sisältämään login. Jos se on asetettu väärin, Logto kirjautuu automaattisesti sisään tilille, joka liittyy taikalinkin tunnukseen, ohittaen tilin vaihdon kehotteen.signIn()-toimintoa, määritä clearTokens: false-parametri estääksesi olemassa olevien tunnusten poistamisen. Jos tätä asetusta käytetään, varmista, että puhdistat manuaalisesti tunnukset kirjautumisen takaisinsoittosivulla.Oikean konfiguraation jälkeen käyttäjäkokemus on seuraava:

Kun käyttäjät napsauttavat virheellistä taikalinkkiä, heidät ohjataan virhesivulle, jossa on selkeä selitys ongelmasta. Alla ovat mahdolliset virheskenaariot ja niiden viestit:
| Nimi | Kuvaus |
|---|---|
| token_not_found | Aktiivista tunnusta ei löytynyt annetun sähköpostin ja tunnuksen kanssa. |
| email_mismatch | Sähköposti ei vastaa annettua tunnusta. |
| token_expired | Tunnus on vanhentunut. |
| token_consumed | Tunnus on käytetty. |
| token_revoked | Tunnus on peruutettu. |
| cannot_reactivate_token | Tunnusta ei voi aktivoida uudelleen. |
Jokainen virhesivu antaa tietyn viestin, joka auttaa käyttäjiä ymmärtämään syyn virheelliseen taikalinkkiin ja opastaa heitä seuraavissa vaiheissa. Esimerkiksi:

Logto tarjoo yritystason turvallisuutta joustavien, salasanattomien sisäänkirjautumisvirtausten kautta taikalinkkejä käyttäen. Se on yksinkertainen mutta tehokas tapa luoda sujuva käyttäjäkokemus - olipa kyseessä sitten käyttäjien kutsuminen organisaatioon liittymään, antamalla heidän luoda tilejä vaivattomasti taikka tarjoamalla vaivaton todentaminen. Ja koska Logto käsittelee hankalat tilanteet, kuten tilien ristiriidat ja vanhentuneet tunnukset, käyttäjät saavat aina turvallisen, ilman turhautumista tapahtuvan prosessin.
Oletko valmis modernisoimaan IAM:si luodinkestävällä todentamisella?