Aktualizacja produktu Logto: Status zgodności, niestandardowy JWT, zasoby API do ról organizacji i więcej
Jesteśmy podekscytowani, mogąc podzielić się najnowszymi aktualizacjami dotyczącymi zgodności i nowych funkcji. To był produktywny miesiąc dla zespołu Logto, więc upewnij się, że zaparzyłeś swoją ulubioną kawę, zanim zaczniesz czytać.
GaoFounder
Przestań tracić tygodnie na uwierzytelnianie użytkowników
Uruchamiaj bezpieczne aplikacje szybciej z Logto. Zintegruj uwierzytelnianie użytkowników w kilka minut i skup się na swoim głównym produkcie.
Logto Cloud teraz przechodzi wszystkie kontrole SOC 2 z platformy automatyzacji zgodności. Zaplanowaliśmy audyt SOC 2 Typ I i pracujemy nad audytem SOC 2 Typ II.
Tokeny dostępu JWT mogą teraz być dostosowywane za pomocą dodatkowych roszczeń przy użyciu niestandardowych fragmentów kodu JavaScript. Ta funkcja jest przydatna, gdy potrzebujesz dodać niestandardowe dane do tokenu, aby zapewnić kompatybilność z innymi systemami.
Aby skorzystać z tej funkcji, przejdź do zakładki "Custom JWT" w Konsoli. Zarówno tokeny użytkownika, jak i maszyna-do-maszyny (M2M) mogą być dostosowywane.
Przed wdrożeniem zmian możesz użyć przycisku "Uruchom test", aby zobaczyć, jak token będzie wyglądać z niestandardowymi roszczeniami.
Możesz teraz przypisać uprawnienia (zakresy) z zasobów API do ról organizacji. Podobnie jak inne uprawnienia w szablonie organizacji, te uprawnienia są na poziomie organizacji, co oznacza, że mają zastosowanie tylko do określonej organizacji.
Przyjrzyjmy się przykładowi:
Jest zasób API o nazwie https://shopping.api/.
Zasób API ma dwa zakresy: read i write.
Są dwie role w organizacji: admin i user.
Rola admin ma zarówno zakresy read, jak i write; rola user ma tylko zakres read.
Użytkownik Alice ma przypisaną rolę admin w organizacji foo, a rolę user w organizacji bar.
Gdy Alice próbuje wymienić token organizacyjny na zasób https://shopping.api/, otrzyma token z zakresami w zależności od organizacji, dla której żąda tokenu.
Dla organizacji foo Alice otrzyma token z zakresami zarówno read, jak i write. Dla organizacji bar otrzyma token z tylko zakresem read.
Zasoby API organizacji mogą być również używane podczas konfigurowania uprawnień dla aplikacji zewnętrznych. Użytkownik zostanie poproszony o wybranie organizacji podczas konfigurowania uprawnień dla aplikacji zewnętrznej.
Konektor GitHub teraz ma user:email jako część domyślnego zakresu, aby pobrać listę prywatnych adresów e-mail konta GitHub.
Teraz wybiera zweryfikowany główny adres e-mail z listy prywatnych adresów e-mail jako zapasowy, jeśli użytkownik nie ustawi publicznego adresu e-mail na koncie GitHub.
Usunięto znak plus przed numerem telefonu w konektorze feishu (#5801). Zasługa @kamto7.
API zaproszeń do organizacji powinno obsługiwać e-maile zapraszających niezależnie od wielkości liter.
API Zarządzania nie będzie zwracać 500 w produkcji dla kodów statusu, które nie są wymienione w specyfikacji OpenAPI.
Zwracaj 403 zamiast 400, gdy Logto próbuje przyznać token dostępu użytkownikowi, który nie posiada wymaganych uprawnień, zwłaszcza przy przyznawaniu zasobów związanych z organizacją.
Naprawiono błędne wywołanie zwrotne dla logowania społecznościowego, które było wysyłane do natywnego kontenera (np. WKWebView w iOS).
Naprawiono błąd, przez który nowy użytkownik z rejestracji SSO nie wywoływał zdarzenia przy rejestracji.
Naprawiono błąd, który powodował, że wskaźnik zasobu API nie działał, jeśli wskaźnik nie był poprzedzony ukośnikiem lub nazwą ścieżki.