Aggiornamenti del prodotto Logto (luglio 2024)
Il mese scorso abbiamo introdotto un sacco di nuove funzionalità e miglioramenti. Abbiamo anche grandi novità riguardanti la conformità da condividere.
Il mese scorso abbiamo introdotto un sacco di nuove funzionalità e miglioramenti. Abbiamo anche grandi novità riguardanti la conformità da condividere.
Siamo ufficialmente conformi a SOC 2 Type I! 🎉 Un audit del Type II è all'orizzonte.

Questa funzionalità consente agli utenti di unirsi automaticamente all'organizzazione e ricevere ruoli al loro primo accesso tramite alcuni metodi di autenticazione. Puoi impostare i requisiti per il provisioning Just-in-Time.
Per utilizzare questa funzionalità, vai alle impostazioni dell'organizzazione e trova la sezione "Provisioning Just-in-Time". Sono disponibili anche le API di gestione per configurare questa funzionalità tramite i percorsi sotto /api/organizations/{id}/jit. Per saperne di più, vedi Providig Just-in-Time.

I nuovi utenti si uniranno automaticamente alle organizzazioni con provisioning Just-in-Time se:
Questo si applica alle organizzazioni che hanno configurato lo stesso dominio email.
Per abilitare questa funzionalità, puoi aggiungere domini email tramite l'API di gestione o la Console di Logto:
GET /organizations/{organizationId}/jit/email-domainsPOST /organizations/{organizationId}/jit/email-domainsPUT /organizations/{organizationId}/jit/email-domainsDELETE /organizations/{organizationId}/jit/email-domains/{emailDomain}I nuovi utenti o quelli esistenti che accedono tramite SSO aziendale per la prima volta si uniranno automaticamente alle organizzazioni che hanno configurato il provisioning Just-in-Time per il connettore SSO.
Per abilitare questa funzionalità, puoi aggiungere connettori SSO tramite l'API di gestione o la Console di Logto:
GET /organizations/{organizationId}/jit/sso-connectorsPOST /organizations/{organizationId}/jit/sso-connectorsPUT /organizations/{organizationId}/jit/sso-connectorsDELETE /organizations/{organizationId}/jit/sso-connectors/{ssoConnectorId}Puoi anche configurare i ruoli predefiniti per gli utenti forniti tramite questa funzionalità. I ruoli predefiniti verranno assegnati all'utente quando viene fornito.
Per abilitare questa funzionalità, puoi impostare i ruoli predefiniti tramite l'API di gestione o la Console di Logto:
GET /organizations/{organizationId}/jit/rolesPOST /organizations/{organizationId}/jit/rolesPUT /organizations/{organizationId}/jit/rolesDELETE /organizations/{organizationId}/jit/roles/{organizationRoleId}Questa funzionalità consente alle app machine-to-machine di essere associate alle organizzazioni e di essere assegnate con ruoli organizzativi.
Concessione OpenID Connect
Il tipo di concessione client_credentials è ora supportato per le organizzazioni. Puoi usare questo tipo di concessione per ottenere un token di accesso per un'organizzazione.
È stato aggiunto un set di nuovi endpoint all'API di gestione:
/api/organizations/{id}/applications per gestire le app machine-to-machine./api/organizations/{id}/applications/{applicationId} per gestire una specifica app machine-to-machine in un'organizzazione./api/applications/{id}/organizations per visualizzare le organizzazioni associate a un'app machine-to-machine.Costruisci operationId per l'API di gestione nella risposta OpenAPI
Come da specifica:
operationIdè una stringa univoca opzionale utilizzata per identificare un'operazione. Se fornito, questi ID devono essere unici tra tutte le operazioni descritte nella tua API.
Questo semplifica notevolmente la creazione di SDK client in lingue diverse, perché genera nomi di funzioni più significativi invece di quelli generati automaticamente, come nei seguenti esempi:
Schema OpenAPI corretto restituito dall'endpoint GET /api/swagger.json
: non è valido nei nomi dei parametri, come organizationId:root. Questi caratteri sono stati sostituiti con -.tenantId della rotta /api/.well-known/endpoints/{tenantId} mancava dal documento della specifica OpenAPI generato, causando errori di convalida. Questo è stato corretto.Abbiamo abilitato il supporto a OpenID Connect Back-Channel Logout 1.0.
Per registrarsi per la disconnessione del canale secondario, vai alla pagina dei dettagli dell'applicazione nella Console di Logto e trova la sezione "Disconnessione canale secondario". Inserisci l'URL di disconnessione del canale secondario del tuo RP e fai clic su "Salva".
Puoi anche abilitare i requisiti di sessione per la disconnessione del canale secondario. Quando abilitato, Logto includerà il claim sid nel token di disconnessione.
Per la registrazione programmata, puoi impostare le proprietà backchannelLogoutUri e backchannelLogoutSessionRequired nell'oggetto oidcClientMetadata dell'applicazione.
Quando hai aggiunto Google come connettore sociale, ora puoi abilitare Google One Tap per fornire un'esperienza di accesso più fluida per i tuoi utenti con account Google.
Vai alle impostazioni del connettore Google nella Console di Logto e attiva l'opzione "Google One Tap".

Per saperne di più su Google One Tap, vedi Abilita Google One Tap.
Puoi trovare questa configurazione in Console -> Esperienza di accesso -> Registrazione e accesso -> Accesso sociale -> Collegamento automatico dell'account.
Quando abilitata, se un utente accede con un'identità sociale che è nuova per il sistema e c'è esattamente un account esistente con lo stesso identificatore (ad es., email), Logto collegherà automaticamente l'account all'identità sociale invece di richiedere all'utente di collegare l'account.
Abbiamo aggiunto una nuova configurazione che ti permette di impostare la politica di accettazione dei termini di servizio per l'esperienza di accesso:
profile dell'utente nella pagina delle impostazioni utente.hasPassword al contesto JWT utente personalizzato.prompt personalizzati.GET /api/organizations/{id}/users/{userId}/roles. Se non fornisci i parametri page e limit nella query, l'API restituirà tutti i ruoli.User.Deleted.