Atualizações do produto Logto (Julho de 2024)
No mês passado, introduzimos muuuuitas novas funcionalidades e melhorias. Também temos grandes novidades sobre conformidade para partilhar.
No mês passado, introduzimos muuuuitas novas funcionalidades e melhorias. Também temos grandes novidades sobre conformidade para partilhar.
Estamos conformes com o SOC 2 Tipo I, oficialmente! 🎉 Uma auditoria do Tipo II está no horizonte.

Esta funcionalidade permite aos utilizadores ingressar automaticamente na organização e serem atribuídos papéis após o seu primeiro login através de alguns métodos de autenticação. Podes definir os requisitos a serem cumpridos para o provisionamento Just-in-Time.
Para utilizar esta funcionalidade, acede às configurações da organização e encontra a secção "Provisionamento Just-in-Time". APIs de gestão também estão disponíveis para configurar esta funcionalidade através de rotas em /api/organizations/{id}/jit. Para saberes mais, consulta Provisionamento Just-in-Time.

Novos utilizadores vão ingressar automaticamente em organizações com provisionamento Just-in-Time se:
Isto aplica-se a organizações que têm o mesmo domínio de email configurado.
Para habilitar esta funcionalidade, podes adicionar um domínio de email através da API de Gestão ou do Console Logto:
GET /organizations/{organizationId}/jit/email-domainsPOST /organizations/{organizationId}/jit/email-domainsPUT /organizations/{organizationId}/jit/email-domainsDELETE /organizations/{organizationId}/jit/email-domains/{emailDomain}Novos utilizadores ou utilizadores existentes que fizerem login através de SSO empresarial pela primeira vez vão ingressar automaticamente em organizações que tenham provisionamento Just-in-Time configurado para o conector de SSO.
Para habilitar esta funcionalidade, podes adicionar conectores de SSO através da API de Gestão ou do Console Logto:
GET /organizations/{organizationId}/jit/sso-connectorsPOST /organizations/{organizationId}/jit/sso-connectorsPUT /organizations/{organizationId}/jit/sso-connectorsDELETE /organizations/{organizationId}/jit/sso-connectors/{ssoConnectorId}Podes também configurar os papéis padrão para os utilizadores provisionados através desta funcionalidade. Os papéis padrão serão atribuídos ao utilizador quando for provisionado.
Para habilitar esta funcionalidade, podes definir os papéis padrão através da API de Gestão ou do Console Logto:
GET /organizations/{organizationId}/jit/rolesPOST /organizations/{organizationId}/jit/rolesPUT /organizations/{organizationId}/jit/rolesDELETE /organizations/{organizationId}/jit/roles/{organizationRoleId}Esta funcionalidade permite que aplicações de máquina para máquina sejam associadas a organizações e sejam atribuídas com papéis da organização.
Concessão OpenID Connect
O tipo de concessão client_credentials agora é suportado para organizações. Podes utilizar este tipo de concessão para obter um token de acesso para uma organização.
Um conjunto de novos endpoints foi adicionado à API de Gestão:
/api/organizations/{id}/applications para gerir aplicações de máquina para máquina./api/organizations/{id}/applications/{applicationId} para gerir uma aplicação de máquina para máquina específica numa organização./api/applications/{id}/organizations para visualizar as organizações associadas a uma aplicação de máquina para máquina.Construir operationId para API de Gestão na resposta OpenAPI
Conforme a especificação:
operationIdé uma string única opcional usada para identificar uma operação. Se fornecida, estes IDs devem ser únicos entre todas as operações descritas na tua API.
Isto simplifica muito a criação de SDKs de cliente em diferentes linguagens, porque gera nomes de funções mais significativos em vez de nomes gerados automaticamente, como nos seguintes exemplos:
Corrigido o esquema OpenAPI retornado pelo endpoint GET /api/swagger.json
: é inválido nos nomes dos parâmetros, como organizationId:root. Esses caracteres foram substituídos por -.tenantId da rota /api/.well-known/endpoints/{tenantId} estava ausente do documento de especificação gerado pelo OpenAPI, resultando em erros de validação. Isto foi corrigido.Habilitámos o suporte ao Logout Back-Channel 1.0 OpenID Connect.
Para registar para logout backchannel, navega até à página de detalhes da aplicação no Console Logto e localiza a secção "Logout Backchannel". Insere o URL de logout backchannel do teu RP e clica em "Guardar".
Podes também habilitar os requisitos de sessão para logout backchannel. Quando habilitado, o Logto incluirá a alegação sid no token de logout.
Para registro programático, podes definir as propriedades backchannelLogoutUri e backchannelLogoutSessionRequired no objeto oidcClientMetadata da aplicação.
Quando adicionas o Google como um conector social, agora podes habilitar o Google One Tap para proporcionar uma experiência de login mais suave para os teus utilizadores com contas Google.
Acede às configurações do conector Google no Console Logto e ativa a opção "Google One Tap".

Para saberes mais sobre o Google One Tap, consulta Habilitar Google One Tap.
Podes encontrar esta configuração em Console -> Experiência de login -> Inscrição e login -> Login social -> Vínculo automático de conta.
Quando ativado, se um utilizador entrar com uma identidade social que seja nova no sistema, e houver exatamente uma conta existente com o mesmo identificador (por exemplo, email), o Logto ligará automaticamente a conta à identidade social em vez de solicitar ao utilizador o vínculo de conta.
Adicionámos uma nova configuração para permitir que definas a política de concordância com os termos de serviço para a experiência de login:
profile do utilizador na página de configurações dos utilizadores.hasPassword ao contexto de utilizador JWT personalizado.prompt personalizado.GET /api/organizations/{id}/users/{userId}/roles. Se não forneces os parâmetros page e limit na consulta, a API retornará todos os papéis.User.Deleted.