简体中文
Logto 产品更新:合规状态、自定义 JWT、组织角色的 API 资源等
我们很高兴分享最新的合规更新和新功能。对于 Logto 团队来说,这是一个富有成效的月份,所以在深入探讨之前,请确保你已经冲好了你最喜欢的咖啡。
我们很高兴分享最新的合规更新和新功能。对于 Logto 团队来说,这是一个富有成效的月份,所以在深入探讨之前,请确保你已经冲好了你最喜欢的咖啡。
Logto Cloud 现在通过了合规自动化平台的所有 SOC 2 检查。我们已经安排了 SOC 2 Type I 审计,并正在努力进行 SOC 2 Type II 审计。
现在可以使用自定义 JavaScript 代码片段为 JWT 访问令牌添加额外的声明。这在你需要在令牌中包含自定义数据以与其他系统兼容时非常有用。
要使用此功能,请导航到 Console 中的“自定义 JWT”选项卡。用户和机器对机器 (M2M) 令牌都可以自定义。
在部署更改之前,你可以使用“运行测试”按钮查看带有自定义声明的令牌的样子。
查看 🎫 自定义 JWT 声明 以获取更多信息。
你现在可以将 API 资源的权限(范围)分配给组织角色。与组织模板中的其他权限一样,这些权限是组织级别的,意味着它们仅适用于特定的组织。
让我们来看一个例子:
https://shopping.api/ 的 API 资源。read 和 write。admin 和 user。admin 角色具有 read 和 write 范围;user 角色仅具有 read 范围。foo 中的 admin 角色,并在组织 bar 中被分配到 user 角色。当 Alice 尝试为 https://shopping.api/ 资源交换 组织令牌 时,她将根据她请求令牌的组织收到具有相应范围的令牌。
对于 foo 组织,Alice 将收到一个具有 read 和 write 范围的令牌。而在 bar 组织中,她将只收到一个具有 read 范围的令牌。
查看 🏢 组织(多租户) 以获取关于组织的全面介绍。
在配置第三方应用的权限时,组织的 API 资源也可以使用。在配置第三方应用的权限时,用户将被提示选择一个组织。
现在你可以通过以下方式使用组织级别的 customData 字段保存与组织相关的额外数据:
customData 字段。user:email 范围以获取 GitHub 帐户的私有邮箱地址列表。
client_secret_basic 和 client_secret_jwt 客户端认证方法用于令牌端点。resource 参数,因为某些库不支持资源数组。GET /api/organizations/:id/users/:userId/scopeszh-cn 语言支持 (#5606)。致谢 @the-pawn-2017。