อัปเดตผลิตภัณฑ์ Logto (กรกฎาคม 2024)
เดือนที่แล้วเราได้แนะนำฟีเจอร์และการปรับปรุงใหม่มากมาย เรายังมีข่าวสำคัญเกี่ยวกับการปฏิบัติตามข้อกำหนดที่จะแบ่งปันด้วย
เดือนที่แล้วเราได้แนะนำฟีเจอร์และการปรับปรุงใหม่มากมาย เรายังมีข่าวสำคัญเกี่ยวกับการปฏิบัติตามข้อกำหนดที่จะแบ่งปันด้วย
เราผ่านการรับรอง SOC 2 Type I อย่างเป็นทางการ! 🎉 การตรวจสอบ Type II กำลังจะมาถึงในไม่ช้า

ฟีเจอร์นี้ช่วยให้ผู้ใช้สามารถเข้าร่วมองค์กรและได้รับบทบาทเมื่อลงชื่อเข้าใช้ครั้งแรกผ่านวิธีการตรวจสอบสิทธิ์บางอย่าง คุณสามารถตั้งข้อกำหนดที่จะต้องปฏิบัติตามเพื่อการเปิดใช้งานตามเวลาจริง
หากต้องการใช้ฟีเจอร์นี้ ให้ไปที่การตั้งค่าองค์กรและค้นหาหัวข้อ "การเปิดใช้งานตามเวลาจริง" API การจัดการก็มีให้ใช้ในการกำหนดค่าฟีเจอร์นี้ผ่านเส้นทางภายใต้ /api/organizations/{id}/jit หากต้องการเรียนรู้เพิ่มเติม ดู การเปิดใช้งานตามเวลาจริง

ผู้ใช้ใหม่จะเข้าร่วมองค์กรโดยอัตโนมัติด้วยการเปิดใช้งานตามเวลาจริงหากพวกเขา:
สิ่งนี้จะใช้กับองค์กรที่มีการกำหนดค่าโดเมนอีเมลเดียวกัน
ในการเปิดใช้งานฟีเจอร์นี้ คุณสามารถเพิ่มโดเมนอีเมลผ่าน API การจัดการหรือ Logto Console:
GET /organizations/{organizationId}/jit/email-domainsPOST /organizations/{organizationId}/jit/email-domainsPUT /organizations/{organizationId}/jit/email-domainsDELETE /organizations/{organizationId}/jit/email-domains/{emailDomain}ผู้ใช้ใหม่หรือผู้ใช้ที่มีอยู่นำการลงชื่อเข้าใช้ผ่าน SSO ขององค์กรเป็นครั้งแรกจะเข้าร่วมองค์กรโดยอัตโนมัติที่มีการเปิดใช้งานตามเวลาจริงที่กำหนดสำหรับขั้วต่อ SSO
ในการเปิดใช้งานฟีเจอร์นี้ คุณสามารถเพิ่มขั้วต่อ SSO ผ่าน API การจัดการหรือ Logto Console:
GET /organizations/{organizationId}/jit/sso-connectorsPOST /organizations/{organizationId}/jit/sso-connectorsPUT /organizations/{organizationId}/jit/sso-connectorsDELETE /organizations/{organizationId}/jit/sso-connectors/{ssoConnectorId}คุณยังสามารถกำหนดค่าบทบาทเริ่มต้นสำหรับผู้ใช้ที่จัดหาผ่านฟีเจอร์นี้ บทบาทเริ่มต้นจะถูกมอบหมายให้กับผู้ใช้เมื่อถูกจัดหา
ในการเปิดใช้งานฟีเจอร์นี้ คุณสามารถตั้งค่าบทบาทเริ่มต้นผ่าน API การจัดการหรือ Logto Console:
GET /organizations/{organizationId}/jit/rolesPOST /organizations/{organizationId}/jit/rolesPUT /organizations/{organizationId}/jit/rolesDELETE /organizations/{organizationId}/jit/roles/{organizationRoleId}ฟีเจอร์นี้ช่วยให้แอปแมชชีน-ทู-แมชชีนสามารถเชื่อมโยงกับองค์กรและได้รับบทบาทองค์กร
สิทธิ์การให้ OpenID Connect
ประเภทการขอมอบสิทธิ์ client_credentials ตอนนี้อยู่ในองค์กรแล้ว คุณสามารถใช้ประเภทการให้สิทธิ์นี้เพื่อรับ token การเข้าถึงสำหรับองค์กร
ชุดของ endpoint ใหม่ถูกเพิ่มไปที่ API การจัดการ:
/api/organizations/{id}/applications เพื่อจัดการแอปแมชชีน-ทู-แมชชีน/api/organizations/{id}/applications/{applicationId} เพื่อจัดการแอปแมชชีน-ทู-แมชชีนเฉพาะในองค์กร/api/applications/{id}/organizations เพื่อดูองค์กรที่เชื่อมโยงกันของแอปแมชชีน-ทู-แมชชีนสร้าง operationId สำหรับ Management API ในผลลัพธ์ OpenAPI
ตาม มาตรฐาน:
operationIdเป็นสตริงเฉพาะที่ใช้ระบุปฏิบัติการ หากมีการระบุ รหัสเหล่านี้จะต้องไม่ซ้ำกันในหมู่ปฏิบัติการที่อธิบายไว้ทั้งหมดใน API ของคุณ
สิ่งนี้ทำให้การสร้าง SDK ลูกค้าในภาษาต่างๆ ง่ายขึ้นมาก เพราะมันสร้างชื่อฟังก์ชันที่มีความหมายมากขึ้นแทนที่จะเป็นชื่อที่ถูกสร้างอัตโนมัติ เช่น ตัวอย่างต่อไปนี้:
แก้ไขสคีมา OpenAPI ที่ส่งกลับโดย endpoint GET /api/swagger.json
: ไม่ถูกต้องในชื่อตัวแปร เช่น organizationId:root ตัวอักษรเหล่านี้ถูกแทนที่ด้วย -tenantId ของเส้นทาง /api/.well-known/endpoints/{tenantId} หายไปจากเอกสารมาตรฐาน OpenAPI ที่สร้างขึ้น ซึ่งทำให้เกิดข้อผิดพลาดในการตรวจสอบความถูกต้อง สิ่งนี้ได้รับการแก้ไขแล้วเราได้เปิดให้การสนับสนุน OpenID Connect Back-Channel Logout 1.0
ในการลงทะเบียนเพื่อการลงชื่อออกหลังจากใช้งาน ให้ไปที่หน้ารายละเอียดแอปใน Logto Console และค้นหาหัวข้อ "Backchannel logout" ป้อน URL ของการลงชื่อออกหลังจากใช้งานของ RP ของคุณและคลิก "บันทึก"
คุณยังสามารถเปิดข้อกำหนดเซสชั่นสำหรับการลงชื่อออกหลังจากใช้งาน เมื่อเปิดใช้งาน Logto จะรวมการเรียกร้อง sid ใน token การลงชื่อออก
สำหรับการลงทะเบียนโปรแกรม คุณสามารถตั้งค่าคุณสมบัติ backchannelLogoutUri และ backchannelLogoutSessionRequired ในวัตถุ oidcClientMetadata ของแอปพลิเคชัน
เมื่อคุณเพิ่ม Google เป็นขั้วต่อโซเชียล คุณสามารถเปิดใช้ Google One Tap เพื่อมอบประสบการณ์การลงชื่อเข้าใช้ที่ราบรื่นยิ่งขึ้นให้กับผู้ใช้ที่มีบัญชี Google
ไปที่การตั้งค่าขั้วต่อ Google ใน Logto Console และเปิดตัวเลือก "Google One Tap"

หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับ Google One Tap ดู เปิดใช้ Google One Tap
คุณสามารถหาการกำหนดค่านี้ใน Console -> ประสบการณ์การลงชื่อเข้าใช้ -> การลงทะเบียนและการลงชื่อเข้าใช้ -> การลงชื่อเข้าใช้ผ่านโซเชียล -> การเชื่อมโยงบัญชีอัตโนมัติ
เมื่อเปิดใช้ หากผู้ใช้ลงชื่อเข้าใช้ด้วยตัวตนโซเชียลที่เป็นใหม่ต่อระบบ และมีบัญชีที่มีตัวระบุเดียวกันเพียงบัญชีเดียว (เช่น อีเมล) Logto จะเชื่อมโยงบัญชีกับตัวตนโซเชียลโดยอัตโนมัติแทนที่จะต้องตั้งคำถามไปยังผู้ใช้ให้เชื่อมโยงบัญชี
เราได้เพิ่มการกำหนดค่าใหม่เพื่อให้คุณตั้งค่านโยบายยินยอมตกลงตามข้อกำหนดบริการสำหรับประสบการณ์การลงชื่อเข้าใช้:
profile ของผู้ใช้ในหน้าการตั้งค่าผู้ใช้hasPassword ลงในบริบทผู้ใช้ JWT ที่กำหนดเองprompt เองGET /api/organizations/{id}/users/{userId}/roles หากคุณไม่ให้พารามิเตอร์ query page และ limit API จะคืนบทบาททั้งหมดUser.Deleted