简体中文
Logto 产品更新
Logto v1.41.0 带来了应用级访问控制、密码过期策略、主要的账户中心升级、可配置的用户名和验证码规则、更安全的消息发送机制,以及一轮协议与安全加固。
Logto v1.41.0 是一次以控制与安全为主题的版本。它为团队提供了更细致的方式来决定谁可以访问每个应用、更完善的密码生命周期管理,以及对终端用户功能更强大的账户中心。此版本还加固了验证码发送、用户名规则、SAML/OIDC 处理、MFA 重放保护和自托管升级路径。以下是本次更新内容。
应用级访问控制
你现在可以直接在 Logto 限制某个应用的访问。访问规则可以针对指定用户、用户角色、组织或组织角色。
当用户不符合设置的规则时,Logto 会用一个访问被拒页面阻止登录或应用访问流程,而不是让请求继续。这可以更方便地管理应用部署、特定客户访问、内部工具保护和基于组织的访问,而无需把完整决策下放到你的应用代码里。
参阅 应用级访问控制文档 获取完整配置流程。
密码过期策略
现在可以在 安全性 > 密码策略 中为租户设置密码过期。
管理员可以启用密码过期、设置密码有效天数,并在用户详情页手动让某个用户的密码过期。密码到期后,用户必须通过已配置的安全恢复方式重置密码后才能继续密码登录。
SSO 和密钥(passkey)登录不受影响。对于没有记录过更改密码时间戳的现有用户,Logto 会在启用策略时锚定时间点,这样他们将获得完整的有效期而不是立刻失效。
账户中心获得更多自助管控
账户中心继续成长为终端用户完整的自助身份平台。
此次发布新增了会话管理、连接三方应用审查、资料管理、头像上传、注册时采集资料时上传头像、独立密钥(passkey)控制,以及用户端密钥登录提示偏好等功能。
账户中心资料页面、注册时自定义资料字段,以及头像上传接口也已取消开发特性开关,正式发布。
此外,还有一些重要修复:
- 主题、平台和品牌色于渲染前应用,减少视觉闪烁。
- 逐步验证仅限于用户权限验证记录。
- 在用户没有传统安全验证方式时,可以直接关联社交账号(无需密码、邮箱或手机验证)。
- 控制台用户名编辑现在会跳转到账户中心完成必要验证。

