Mises à jour du produit Logto (juillet 2024)
Le mois dernier, nous avons introduit de nombreuses nouvelles fonctionnalités et améliorations. Nous avons également de grandes nouvelles à partager concernant la conformité.
Le mois dernier, nous avons introduit de nombreuses nouvelles fonctionnalités et améliorations. Nous avons également de grandes nouvelles à partager concernant la conformité.
Nous sommes officiellement conformes à la norme SOC 2 Type I ! 🎉 Un audit Type II est en cours de préparation.

Cette fonctionnalité permet aux utilisateurs de rejoindre automatiquement l'organisation et d'être affectés à des rôles dès leur première connexion via certaines méthodes d'authentification. Vous pouvez définir des exigences à remplir pour l'approvisionnement Just-in-Time.
Pour utiliser cette fonctionnalité, rendez-vous dans les paramètres de l'organisation et trouvez la section "Approvisionnement Just-in-Time". Des API de gestion sont également disponibles pour configurer cette fonctionnalité via les routes sous /api/organizations/{id}/jit. Pour en savoir plus, consultez Approvisionnement Just-in-Time.

Les nouveaux utilisateurs rejoindront automatiquement les organisations avec l'approvisionnement Just-in-Time s'ils :
Cela s'applique aux organisations qui ont configuré le même domaine de messagerie.
Pour activer cette fonctionnalité, vous pouvez ajouter un domaine de messagerie via l'API de gestion ou la Console Logto :
GET /organizations/{organizationId}/jit/email-domainsPOST /organizations/{organizationId}/jit/email-domainsPUT /organizations/{organizationId}/jit/email-domainsDELETE /organizations/{organizationId}/jit/email-domains/{emailDomain}Les nouveaux utilisateurs ou les utilisateurs existants qui se connectent pour la première fois via un SSO d'entreprise rejoindront automatiquement les organisations qui ont configuré l'approvisionnement Just-in-Time pour le connecteur SSO.
Pour activer cette fonctionnalité, vous pouvez ajouter des connecteurs SSO via l'API de gestion ou la Console Logto :
GET /organizations/{organizationId}/jit/sso-connectorsPOST /organizations/{organizationId}/jit/sso-connectorsPUT /organizations/{organizationId}/jit/sso-connectorsDELETE /organizations/{organizationId}/jit/sso-connectors/{ssoConnectorId}Vous pouvez également configurer les rôles par défaut pour les utilisateurs approvisionnés via cette fonctionnalité. Les rôles par défaut seront attribués à l'utilisateur lorsqu'il sera approvisionné.
Pour activer cette fonctionnalité, vous pouvez définir les rôles par défaut via l'API de gestion ou la Console Logto :
GET /organizations/{organizationId}/jit/rolesPOST /organizations/{organizationId}/jit/rolesPUT /organizations/{organizationId}/jit/rolesDELETE /organizations/{organizationId}/jit/roles/{organizationRoleId}Cette fonctionnalité permet d'associer des applications machine-to-machine aux organisations et de leur attribuer des rôles d'organisation.
OpenID Connect grant
Le type de grant client_credentials est désormais pris en charge pour les organisations. Vous pouvez utiliser ce type de grant pour obtenir un jeton d'accès pour une organisation.
Un ensemble de nouveaux endpoints a été ajouté à l'API de gestion :
/api/organizations/{id}/applications pour gérer les applications machine-to-machine./api/organizations/{id}/applications/{applicationId} pour gérer une application machine-to-machine spécifique dans une organisation./api/applications/{id}/organizations pour voir les organisations associées à une application machine-to-machine.Construction de operationId pour l'API de gestion dans la réponse OpenAPI
Selon la spécification :
operationIdest une chaîne unique optionnelle utilisée pour identifier une opération. Si elle est fournie, ces IDs doivent être uniques parmi toutes les opérations décrites dans votre API.
Cela simplifie grandement la création de SDK clients dans différentes langues, car cela génère des noms de fonctions plus significatifs au lieu de ceux générés automatiquement, comme dans les exemples suivants :
Correction du schéma OpenAPI renvoyé par l'endpoint GET /api/swagger.json
: est invalide dans les noms de paramètre, comme organizationId:root. Ces caractères ont été remplacés par -.tenantId de la route /api/.well-known/endpoints/{tenantId} manquait dans le document de spécification OpenAPI généré, ce qui entraînait des erreurs de validation. Cela a été corrigé.Nous avons activé la prise en charge de OpenID Connect Back-Channel Logout 1.0.
Pour vous inscrire au logout backchannel, accédez à la page des détails de l'application dans la Console Logto et localisez la section "Logout backchannel". Entrez l'URL de logout backchannel de votre RP et cliquez sur "Enregistrer".
Vous pouvez également activer les exigences de session pour le logout backchannel. Lorsqu'elles sont activées, Logto inclura la revendication sid dans le jeton de logout.
Pour un enregistrement programmatique, vous pouvez définir les propriétés backchannelLogoutUri et backchannelLogoutSessionRequired dans l'objet oidcClientMetadata de l'application.
Lorsque vous ajoutez Google en tant que connecteur social, vous pouvez désormais activer Google One Tap pour offrir une expérience de connexion plus fluide à vos utilisateurs possédant des comptes Google.
Rendez-vous dans les paramètres du connecteur Google dans la Console Logto et activez l'option "Google One Tap".

Pour en savoir plus sur Google One Tap, consultez Activer Google One Tap.
Vous pouvez trouver cette configuration dans Console -> Expérience de connexion -> Inscription et connexion -> Connexion sociale -> Lien de compte automatique.
Lorsqu'il est activé, si un utilisateur se connecte avec une identité sociale qui est nouvelle pour le système, et qu'il existe exactement un compte existant avec le même identifiant (par exemple, e-mail), Logto reliera automatiquement le compte avec l'identité sociale au lieu de demander à l'utilisateur de lier les comptes.
Nous avons ajouté une nouvelle configuration pour vous permettre de définir la politique d'accord des conditions de service pour l'expérience de connexion :
profile de l'utilisateur dans la page des paramètres utilisateur.hasPassword au contexte JWT utilisateur personnalisé.prompt personnalisé.GET /api/organizations/{id}/users/{userId}/roles. Si vous ne fournissez pas les paramètres de requête page et limit, l'API renverra tous les rôles.User.Deleted.