Systémová součást RichPear Home

Auth

Auth zajišťuje přihlášení uživatelů, ověřování relací a vydávání přístupových tokenů pro webové rozhraní, mobilní aplikace a důvěryhodné klienty.

Doména
auth
Typ
systémové přihlášení
Nastavení
součást instalace, bez průvodce přidání
Entity
žádné
Vlastní akce
žádné
UI

Ukázka v RichPear Home

Screenshoty ukazují české rozhraní RichPear Home při vyhledání integrace a při prvním bezpečném kroku nastavení.

Profil uživatele s českým jazykem a preferencemi.
Bezpečnostní část profilu pro relace a tokeny.
01

Co Auth zajišťuje

Auth není běžná integrace pro zařízení. V RichPear Home vytváří ověřovací koncové body, přes které se uživatel přihlásí, získá relaci a může bezpečně používat web, aplikaci nebo důvěryhodného klienta.

Součást zároveň obsluhuje přístupové a obnovovací tokeny. Krátkodobý přístupový token se používá pro běžnou práci, obnovovací token umožní získat nový přístup bez opakovaného zadávání hesla a dlouhodobý token slouží jen pro případy, kdy jej uživatel vědomě vytvoří pro konkrétní klient.

Auth sama nepřidává žádné zařízení, senzor ani ovládací entitu. V automatizacích ji proto nepoužívejte jako zdroj stavů; je to bezpečnostní základ ostatních částí systému.

Hlavní role

  1. přihlášení uživatelů do rozhraní RichPear Home,
  2. ověření aktuálně přihlášeného uživatele,
  3. správa relací a odvolání tokenů,
  4. podpora dvoufaktorového ověřování podle nastavení účtu.
02

Kdy ji řešit

Auth obvykle nemusíte přidávat ani zapínat. Řešíte ji až ve chvíli, kdy upravujete uživatele, měníte heslo, nastavujete dvoufaktorové ověření, odhlašujete staré relace nebo vytváříte přístupový token pro důvěryhodnou aplikaci.

Pokud v části Nastavení → Zařízení a služby → Přidat integraci hledáte Auth, nic nepřidávejte. Tato doména je součástí systému a nemá vlastní průvodce nastavením.

Účty a tokeny spravujte stejně opatrně jako hesla. Token, který někomu předáte, může dávat přístup bez znalosti hesla.
03

Správa přístupu

Uživatele, jejich oprávnění a přihlašování spravujte v nastavení osob a ve vlastním profilu. Každý člověk má mít vlastní účet, aby bylo možné odlišit, kdo se přihlásil, jaké relace používá a které tokeny je potřeba odvolat.

Dvoufaktorové ověřování nastavujte u účtů s vyššími oprávněními. Podporované jsou časové jednorázové kódy v autentizační aplikaci; jednorázové kódy přes notifikační službu jsou dostupné jen tehdy, když má instalace vhodnou notifikační službu.

Po změně hesla nebo po ztrátě zařízení zkontrolujte aktivní relace a tokeny daného uživatele. Staré nebo neznámé položky odvolejte.

04

Přístupové tokeny

Dlouhodobý přístupový token vytvářejte jen pro klienty, které nemohou projít běžným přihlášením. Pojmenujte jej podle účelu, například podle aplikace nebo zařízení, aby šel později bezpečně poznat a odvolat.

Vygenerovaný dlouhodobý token se z bezpečnostních důvodů ukáže jen jednou. Uložte ho do důvěryhodného správce tajemství a nevkládejte jej do screenshotů, sdílených dokumentů, chatu ani veřejné konfigurace.

Když token unikne nebo už není potřeba, odvolejte ho v profilu uživatele. Odvolání obnovovacího tokenu zneplatní i přístupové tokeny, které z něj vznikly.

Bezpečný postup

  1. vytvářejte token jen pro konkrétní účel,
  2. pojmenujte jej srozumitelně,
  3. uložte jej mimo veřejné poznámky a repozitáře,
  4. po ukončení používání jej odvolejte.
05

Provoz a údržba

Pravidelně kontrolujte, že administrátorské účty používají silné heslo, vlastní uživatelský účet a dvoufaktorové ověření. Nepoužívejte jeden společný účet pro více lidí, protože pak nejde bezpečně odlišit relace ani odpovědnost za změny.

Po výměně telefonu, notebooku nebo servisního nástroje odvolejte staré tokeny a vytvořte nové jen tam, kde jsou stále potřeba. U automatizovaných klientů si evidujte, kde je token uložený, aby jej šlo při incidentu rychle vyměnit.

06

Řešení problémů

Když se uživatel nemůže přihlásit, ověřte správné uživatelské jméno, heslo, čas v systému a případný dvoufaktorový kód. U opakovaných neúspěšných pokusů zkontrolujte, zda účet není blokovaný bezpečnostním pravidlem nebo zda klient nepoužívá starý token.

V Nastavení → Systém → Logy hledejte chyby podle domény auth. U externích klientů ověřte také správnou adresu RichPear Home, platnost tokenu a to, zda klient po odvolání tokenu nezůstává připojený se starými údaji.