Atualização do produto Logto: Status de conformidade, JWT personalizado, recursos de API para funções de organização e mais
Estamos empolgados em compartilhar as últimas atualizações de conformidade e novos recursos. Foi um mês produtivo para a equipe do Logto, então certifique-se de ter preparado seu café favorito antes de começar.
GaoFounder
Pare de perder semanas com autenticação de usuários
Lance aplicativos seguros mais rapidamente com o Logto. Integre a autenticação de usuários em minutos e concentre-se no seu produto principal.
O Logto Cloud agora passa em todas as verificações SOC 2 da plataforma de automação de conformidade. Agendamos uma auditoria SOC 2 Tipo I e estamos trabalhando para uma auditoria SOC 2 Tipo II.
Os tokens de acesso JWT agora podem ser personalizados com claims adicionais usando trechos de código JavaScript personalizados. Esse recurso é útil quando você precisa incluir dados personalizados no token para compatibilidade com outros sistemas.
Para usar este recurso, navegue até a aba "JWT personalizado" no Console. Tanto os tokens de usuário quanto os tokens de máquina-a-máquina (M2M) podem ser personalizados.
Antes de implantar as alterações, você pode usar o botão "Executar teste" para ver como o token ficará com as claims personalizadas.
Agora você pode atribuir permissões (escopos) dos recursos de API às funções de organização. Como outras permissões no modelo de organização, essas permissões são de nível organizacional, o que significa que se aplicam apenas a uma organização específica.
Vamos ver um exemplo:
Há um recurso de API chamado https://shopping.api/.
O recurso de API tem dois escopos: read e write.
Existem duas funções organizacionais: admin e user.
A função admin tem os escopos read e write; a função user tem apenas o escopo read.
Uma usuária, Alice, é atribuída à função admin na organização foo e à função user na organização bar.
Quando Alice tenta trocar um token de organização pelo recurso https://shopping.api/, ela receberá um token com escopos baseados em qual organização ela está solicitando o token.
Para a organização foo, Alice receberá um token com os escopos read e write. Para a organização bar, ela receberá um token com apenas o escopo read.
Os recursos de API organizacional também podem ser usados ao configurar permissões para aplicativos de terceiros. O usuário será solicitado a selecionar uma organização ao configurar permissões para um aplicativo de terceiros.
O conector do GitHub agora possui user:email como parte do escopo padrão para buscar a lista de endereços de email privados da conta GitHub.
Agora ele escolhe o email primário verificado entre a lista de emails privados como fallback caso o usuário não tenha configurado um email público na conta do GitHub.
Removido o sinal de mais na frente do número de telefone no conector Feishu (#5801). Crédito @kamto7.
As APIs de convite de organização devem tratar os emails dos convidados de forma case insensitive.
A API de Gestão não retornará mais status 500 em produção para códigos de status que não estão listados na especificação OpenAPI.
Retornar 403 em vez de 400 quando o Logto tenta conceder um token de acesso a um usuário sem as permissões necessárias, especialmente ao conceder recursos relacionados à organização.
Corrigido o callback de login social incorreto que postava para o container nativo (por exemplo, WKWebView no iOS).
Corrigido o bug em que o evento do hook de registro de novo usuário por SSO não era acionado.
Corrigido um bug em que o indicador de recurso de API não funcionava se o indicador não fosse seguido por uma barra ou caminho.