Misafir modu (anonim kullanıcılar) nasıl uygulanır ve Logto kullanıcılarına nasıl dönüştürülür
Misafir modunu uygulamayı ve misafir verilerini Logto kullanıcılarına üç aşamalı desenle nasıl aktarabileceğini öğren: misafir oturumlarını yönet, OIDC ile kimlik doğrulama yap ve misafir verilerini kullanıcı hesaplarına güvenli şekilde birleştir.
Birçok uygulama, kullanıcıların kaydolmadan önce özellikleri denemesine izin verir. Sepete ekleme, belge taslakları veya kaydedilmiş tercihler düşün. Kullanıcılar bu "misafir modunun" sorunsuz çalışmasını bekler.
Ama kimlik doğrulaması için Logto (veya başka bir OIDC sağlayıcısı) kullanıyorsan, "bu anonim kullanıcıları nasıl yöneteceğim?" diye düşünebilirsin.
Kısa cevap: Kimlik doğrulamayı Logto yönetir, misafir oturumlarını uygulaman yönetir. Bunlar ayrı konulardır.
Bu yazıda, Logto ile misafir modunu uygulamak için basit bir üç aşamalı desen göstereceğim. Şunları öğrenmiş olacaksın:
Misafir oturumlarını sunucunda nasıl yönetirsin
Misafirlerin Logto ile kaydolmasına nasıl izin verirsin
Misafir verisini gerçek kullanıcı hesabına nasıl birleştirirsin
Logto'nun bir "anonim giriş" özelliği olmasını bekleyebilirsin. Yani şöyle: API'yi çağır, bir token al, kullanıcı etkileşimi yok.
Ama OIDC böyle çalışmaz. Sebebi şu:
OIDC, kullanıcı onayı merkezli çalışır. Temel amaç "bu kişi kim?" diye doğrulamaktır. Anonim bir token demek, "bu biri ama kim olduğunu bilmiyoruz" demek olur — ki bu amaca aykırıdır.
Şöyle düşün:
Kimlik doğrulama = kim olduğunu kanıtlamak ("sen kimsin?")
Şimdi bağlantı kur. Her ikisiyle sunucu API'ni çağır:
Sunucun her iki tokenı da doğrulamalı:
Access token'ı doğrula → kullanıcı ID'sini çıkar. Logto'da bunu nasıl yapacağını Access token doğrulama kısmında görebilirsin.
Misafir ID'yi doğrula → bunun gerçekten sunucunun oluşturduğu bir misafir oturumu olduğundan emin ol. Bu kritik: istemciden gelen misafir ID'sine hiçbir zaman doğrudan güvenme, doğrula.
Sadece ikisi de geçerli ise:
Misafir verisini kullanıcı hesabına ekle
Misafir oturumunu geçersiz kıl
Birleştirme mantığı işine bağlıdır. Alışveriş sepeti mi? Ürünleri birleştir. Belge taslağı mı? Sahipliğini aktar. Sen karar verirsin.
Birleştirme uç noktanı token doğrulama ile nasıl güvenli hale getirirsin#
Birleştirme uç noktası hassastır. Aklında bulundurman gerekenler:
Misafir (senin uygulaman) → kullanıcılar kaydolmadan önce oturumları yönet
Kimlik (Logto) → kayıt ve girişi yönet
Birleştir (senin uygulaman) → misafir verisini gerçek kullanıcıya bağla
Bu desen sadece Logto ile değil, herhangi bir OIDC sağlayıcıyla çalışır. Temel nokta: kimlik doğrulama ve oturum takibi farklı konulardır. Her sisteme kendi işini yaptır.