Aktualizacje produktu Logto (lipiec 2024)
W zeszłym miesiącu wprowadziliśmy mnóstwo nowych funkcji i ulepszeń. Mamy także ważne wiadomości dotyczące zgodności, którymi chcemy się podzielić.
W zeszłym miesiącu wprowadziliśmy mnóstwo nowych funkcji i ulepszeń. Mamy także ważne wiadomości dotyczące zgodności, którymi chcemy się podzielić.
Jesteśmy zgodni z SOC 2 Type I, oficjalnie! 🎉 Audit Type II jest już na horyzoncie.

Ta funkcja pozwala użytkownikom automatycznie dołączyć do organizacji i otrzymać role podczas pierwszego logowania przy użyciu niektórych metod uwierzytelniania. Możesz określić wymagania, które muszą być spełnione, aby włączyć Just-in-Time provision.
Aby skorzystać z tej funkcji, przejdź do ustawień organizacji i znajdź sekcję "Just-in-Time provision". Dostępne są również API zarządzania, które umożliwiają konfigurację tej funkcji za pomocą tras pod /api/organizations/{id}/jit. Aby dowiedzieć się więcej, zobacz Just-in-Time provision.

Nowi użytkownicy automatycznie dołączą do organizacji z Just-in-Time provision, jeśli:
Dotyczy to organizacji, które mają skonfigurowane te same domeny email.
Aby włączyć tę funkcję, możesz dodać domenę email za pomocą API zarządzania lub Logto Console:
GET /organizations/{organizationId}/jit/email-domainsPOST /organizations/{organizationId}/jit/email-domainsPUT /organizations/{organizationId}/jit/email-domainsDELETE /organizations/{organizationId}/jit/email-domains/{emailDomain}Nowi lub istniejący użytkownicy logujący się po raz pierwszy przez SSO przedsiębiorstw automatycznie dołączą do organizacji, które mają skonfigurowane Just-in-Time provision dla podłącznika SSO.
Aby włączyć tę funkcję, możesz dodać podłączniki SSO za pomocą API zarządzania lub Logto Console:
GET /organizations/{organizationId}/jit/sso-connectorsPOST /organizations/{organizationId}/jit/sso-connectorsPUT /organizations/{organizationId}/jit/sso-connectorsDELETE /organizations/{organizationId}/jit/sso-connectors/{ssoConnectorId}Możesz również skonfigurować domyślne role dla użytkowników provisionowanych za pomocą tej funkcji. Domyślne role zostaną przypisane użytkownikowi w momencie provision.
Aby włączyć tę funkcję, możesz ustawić domyślne role za pomocą API zarządzania lub Logto Console:
GET /organizations/{organizationId}/jit/rolesPOST /organizations/{organizationId}/jit/rolesPUT /organizations/{organizationId}/jit/rolesDELETE /organizations/{organizationId}/jit/roles/{organizationRoleId}Ta funkcja pozwala na przypisanie aplikacji machine-to-machine do organizacji i przypisanie im ról organizacyjnych.
Grant OpenID Connect
Typ grantu client_credentials jest teraz obsługiwany dla organizacji. Możesz użyć tego typu grantu, aby uzyskać token dostępu do organizacji.
Zestaw nowych punktów końcowych został dodany do API zarządzania:
/api/organizations/{id}/applications do zarządzania aplikacjami machine-to-machine./api/organizations/{id}/applications/{applicationId} do zarządzania konkretną aplikacją machine-to-machine w organizacji./api/applications/{id}/organizations do przeglądania przypisanych organizacji aplikacji machine-to-machine.Build operationId dla API zarządzania w odpowiedzi OpenAPI
Zgodnie z specyfikacją:
operationIdto opcjonalny unikalny ciąg znaków używany do identyfikacji operacji. Jeśli jest podany, te identyfikatory muszą być unikalne wśród wszystkich opisanych operacji w twoim API.
To znacząco upraszcza tworzenie SDK dla klientów w różnych językach, ponieważ generuje bardziej znaczące nazwy funkcji zamiast automatycznie generowanych, jak w poniższych przykładach:
Naprawiono schemat OpenAPI zwracany przez punkt końcowy GET /api/swagger.json
: jest nieprawidłowy w nazwach parametrów, takich jak organizationId:root. Te znaki zostały zastąpione przez -.tenantId w trasie /api/.well-known/endpoints/{tenantId} był brakujący w wygenerowanym dokumencie specyfikacji OpenAPI, co powodowało błędy walidacji. To zostało naprawione.Włączyliśmy wsparcie dla OpenID Connect Back-Channel Logout 1.0.
Aby się zarejestrować na potrzeby backchannel logout, przejdź do strony szczegółów aplikacji w Logto Console i znajdź sekcję "Backchannel logout". Wprowadź URL backchannel logout Twojego RP i kliknij "Zapisz".
Możesz także włączyć wymagania sesji dla backchannel logout. Po włączeniu, Logto umieści w tokenie logout claim sid.
Aby dokonać rejestracji programowo, możesz ustawić właściwości backchannelLogoutUri oraz backchannelLogoutSessionRequired w obiekcie oidcClientMetadata aplikacji.
Gdy dodasz Google jako podłącznik społecznościowy, możesz teraz włączyć Google One Tap, aby zapewnić płynniejsze doświadczenie logowania dla użytkowników posiadających konta Google.
Przejdź do ustawień podłącznika Google w Logto Console i włącz opcję "Google One Tap".

Aby dowiedzieć się więcej o Google One Tap, zobacz Enable Google One Tap.
Znajdziesz tę konfigurację w Console -> Doświadczenie logowania -> Rejestracja i logowanie -> Logowanie społecznościowe -> Automatyczne powiązanie konta.
Po włączeniu, jeśli użytkownik loguje się przy użyciu tożsamości społecznej, która jest nowa w systemie, a istnieje dokładnie jedno istniejące konto z tym samym identyfikatorem (np. email), Logto automatycznie powiąże konto z tożsamością społeczną, zamiast wyświetlać użytkownikowi monit o powiązanie konta.
Dodaliśmy nową konfigurację, która pozwala Ci ustawić politykę zgody na warunki użytkowania dla doświadczenia logowania:
profile użytkownika na stronie ustawień użytkownika.hasPassword do kontekstu użytkownika JWT niestandardowego.prompt.GET /api/organizations/{id}/users/{userId}/roles. Jeśli nie podasz parametrów zapytania page i limit, API zwróci wszystkie role.User.Deleted.