Обновление продукта Logto: Статус соответствия, настраиваемый JWT, API ресурсы для ролей организации и многое другое
Мы рады поделиться последними обновлениями по вопросам соответствия и новыми функциями. Для команды Logto это был продуктивный месяц, так что убедитесь, что вы заварили свой любимый кофе перед тем, как начать изучение.
GaoFounder
Хватит тратить недели на аутентификацию пользователей
Запускайте безопасные приложения быстрее с Logto. Интегрируйте аутентификацию пользователей за считанные минуты и сосредоточьтесь на вашем основном продукте.
Logto Cloud теперь проходит все проверки SOC 2 на платформе автоматизации соответствия. Мы запланировали аудит SOC 2 Type I и работаем над аудитом SOC 2 Type II.
JWT токены доступа теперь можно настраивать с использованием дополнительных данных путём добавления кода на языке JavaScript. Эта функция полезна, когда вам нужно включить в токен дополнительные данные для совместимости с другими системами.
Чтобы использовать эту функцию, перейдите на вкладку "Custom JWT" в Консоли. Настраивать можно как пользовательские, так и M2M (machine-to-machine) токены.
Перед внесением изменений вы можете использовать кнопку "Run test" для того, чтобы увидеть, как будет выглядеть токен с пользовательскими данными.
Теперь вы можете назначать права доступа (scopes) от API ресурсов ролям организаций. Как и другие права доступа в шаблоне организации, эти права действуют на уровне организации, то есть они применяются только к конкретной организации.
Давайте рассмотрим пример:
Есть API ресурс под названием https://shopping.api/.
У ресурса API есть два уровня доступа: read и write.
Есть две роли в организации: admin и user.
Роль admin имеет оба уровня доступа read и write; роль user имеет только уровень доступа read.
Пользователь Алиса назначена на роль admin в организации foo, и на роль user в организации bar.
Когда Алиса пытается обменять организационный токен на ресурс https://shopping.api/, она получит токен с правами доступа в зависимости от того, для какой организации она запрашивает токен.
Для организации foo Алиса получит токен с правами доступа как на read, так и на write. Для организации bar она получит токен только с правом доступа read.
Организационные ресурсы API также могут использоваться при настройке разрешений для сторонних приложений. Пользователю будет предложено выбрать организацию при настройке разрешений для стороннего приложения.
В коннектор GitHub добавлен параметр user:email в состав стандартных настроек для получения списка приватных email адресов аккаунта GitHub.
Теперь действует выбор проверенного основного email среди списка приватных email адресов в случае, если пользователь не указал публичный email для аккаунта GitHub.
Удален знак плюса перед номером телефона в коннекторе feishu (#5801). Спасибо @kamto7.
API приглашений организации теперь обрабатывает email приглашенного без учета регистра.
Management API не будет возвращать статус 500 в продакшене для кодов состояния, не указанных в спецификации OpenAPI.
Отныне возвращается код 403 вместо 400, когда Logto пытается выдать токен доступа пользователю, не имеющему необходимых прав, особенно при предоставлении доступа к ресурсам, связанным с организацией.
Исправлена неправильная обратная связь социальной авторизации, которая отправлялась в нативный контейнер (например, WKWebView в iOS).
Исправлена ошибка, из-за которой событие hook регистрации нового пользователя от SSO не срабатывало.
Исправлена ошибка, при которой индикатор ресурса API не работал, если индикатор не сопровождался слэшем или именем пути.