Обновления продуктов Logto (июль 2024)
В прошлом месяце мы представили мнооооооого новых функций и улучшений. У нас также есть важные новости о соответствии требованиям.
В прошлом месяце мы представили мнооооооого новых функций и улучшений. У нас также есть важные новости о соответствии требованиям.
Мы официально соответствуем SOC 2 Тип I! 🎉 Аудит Типа II уже на горизонте.

Эта функция позволяет пользователям автоматически присоединяться к организации и получать роли при первом входе через некоторые методы аутентификации. Вы можете задать требования для автоматического предоставления доступа.
Для использования этой функции перейдите в настройки организации и найдите раздел "Автоматическое предоставление доступа". Доступны также API управления для настройки этой функции через маршруты под /api/organizations/{id}/jit. Чтобы узнать больше, см. Автоматическое предоставление доступа.

Новые пользователи автоматически присоединятся к организациям с включенной функцией автоматического предоставления доступа, если они:
Это относится к организациям, которые сконфигурировали одинаковые почтовые домены.
Чтобы включить эту функцию, вы можете добавить почтовый домен через API управления или консоль Logto:
GET /organizations/{organizationId}/jit/email-domainsPOST /organizations/{organizationId}/jit/email-domainsPUT /organizations/{organizationId}/jit/email-domainsDELETE /organizations/{organizationId}/jit/email-domains/{emailDomain}Новые или существующие пользователи, входящие в систему через корпоративные SSO впервые, автоматически присоединятся к организациям, которые настроили автоматическое предоставление доступа для SSO-коннектора.
Чтобы включить эту функцию, вы можете добавить SSO коннекторы через API управления или консоль Logto:
GET /organizations/{organizationId}/jit/sso-connectorsPOST /organizations/{organizationId}/jit/sso-connectorsPUT /organizations/{organizationId}/jit/sso-connectorsDELETE /organizations/{organizationId}/jit/sso-connectors/{ssoConnectorId}Вы также можете настроить роли по умолчанию для пользователей, предоставляемых через эту функцию. Роли по умолчанию будут назначены пользователю при регистрации.
Чтобы включить эту функцию, вы можете установить роли по умолчанию через API управления или консоль Logto:
GET /organizations/{organizationId}/jit/rolesPOST /organizations/{organizationId}/jit/rolesPUT /organizations/{organizationId}/jit/rolesDELETE /organizations/{organizationId}/jit/roles/{organizationRoleId}Эта функция позволяет связывать приложения "машина-к-машине" с организациями и назначать им роли в организации.
OpenID Connect grant
Тип доступа client_credentials теперь поддерживается для организаций. Вы можете использовать этот тип доступа для получения токена доступа к организации.
Добавлен набор новых конечных точек в API управления:
/api/organizations/{id}/applications для управления приложениями "машина-к-машине"./api/organizations/{id}/applications/{applicationId} для управления конкретным приложением "машина-к-машине" в организации./api/applications/{id}/organizations для просмотра связанных организаций приложения "машина-к-машине".Генерация operationId для API управления в ответах OpenAPI
Согласно спецификации:
operationId— это необязательная уникальная строка, используемая для идентификации операции. Если она предоставлена, эти идентификаторы должны быть уникальны среди всех описанных в вашем API операций.
Это значительно упрощает создание клиентских SDK на разных языках, так как генерируются более осмысленные имена функций, вместо автоматически сгенерированных, как в следующих примерах:
Исправлена схема OpenAPI, возвращаемая конечной точкой GET /api/swagger.json
: не является допустимым в именах параметров, таких как organizationId:root. Эти символы были заменены на -.tenantId маршрута /api/.well-known/endpoints/{tenantId} отсутствовал в сгенерированном документе спецификации OpenAPI, что приводило к ошибкам проверки. Это было исправлено.Мы включили поддержку OpenID Connect Back-Channel Logout 1.0.
Чтобы зарегистрировать выход по обратному каналу, перейдите на страницу сведений о приложении в консоли Logto и найдите раздел "Обратный канал выхода". Введите URL выхода по обратному каналу для вашего RP и нажмите "Сохранить".
Вы также можете включить требования к сессии для выхода по обратному каналу. Когда включено, Logto добавит утверждение sid в токен на выход.
Для программной регистрации вы можете задать свойства backchannelLogoutUri и backchannelLogoutSessionRequired в объекте метаданных клиента приложения oidcClientMetadata.
Когда вы добавили Google как социальный коннектор, теперь вы можете включить Google One Tap, чтобы обеспечить более плавный процесс входа для пользователей с аккаунтами Google.
Перейдите к настройкам коннектора Google в консоли Logto и включите опцию "Google One Tap".

Чтобы узнать больше о Google One Tap, см. Включение Google One Tap.
Вы можете найти эту настройку в Консоли -> Опыт входа -> Регистрация и вход -> Социальный вход -> Автоматическая привязка учетной записи.
Когда она включена, если пользователь входит в систему с социальной идентичностью, которая новая для системы, и существует ровно одна существующая учетная запись с тем же идентификатором (например, почтой), Logto автоматически привяжет учетную запись с социальной идентичностью вместо того, чтобы запрашивать пользователя о привязке учетной записи.
Мы добавили новую настройку, которая позволяет устанавливать политику согласия с условиями использования для процесса входа:
profile пользователя на странице настроек пользователя.hasPassword в пользовательский контекст JWT.prompt.GET /api/organizations/{id}/users/{userId}/roles. Если вы не предоставите параметры запроса page и limit, API вернет все роли.User.Deleted.