Systémová součást RichPear Home
Auth
Auth zajišťuje přihlášení uživatelů, ověřování relací a vydávání přístupových tokenů pro webové rozhraní, mobilní aplikace a důvěryhodné klienty.
- Doména
auth- Typ
- systémové přihlášení
- Nastavení
- součást instalace, bez průvodce přidání
- Entity
- žádné
- Vlastní akce
- žádné
Ukázka v RichPear Home
Screenshoty ukazují české rozhraní RichPear Home při vyhledání integrace a při prvním bezpečném kroku nastavení.
Co Auth zajišťuje
Auth není běžná integrace pro zařízení. V RichPear Home vytváří ověřovací koncové body, přes které se uživatel přihlásí, získá relaci a může bezpečně používat web, aplikaci nebo důvěryhodného klienta.
Součást zároveň obsluhuje přístupové a obnovovací tokeny. Krátkodobý přístupový token se používá pro běžnou práci, obnovovací token umožní získat nový přístup bez opakovaného zadávání hesla a dlouhodobý token slouží jen pro případy, kdy jej uživatel vědomě vytvoří pro konkrétní klient.
Auth sama nepřidává žádné zařízení, senzor ani ovládací entitu. V automatizacích ji proto nepoužívejte jako zdroj stavů; je to bezpečnostní základ ostatních částí systému.
Hlavní role
- přihlášení uživatelů do rozhraní RichPear Home,
- ověření aktuálně přihlášeného uživatele,
- správa relací a odvolání tokenů,
- podpora dvoufaktorového ověřování podle nastavení účtu.
Kdy ji řešit
Auth obvykle nemusíte přidávat ani zapínat. Řešíte ji až ve chvíli, kdy upravujete uživatele, měníte heslo, nastavujete dvoufaktorové ověření, odhlašujete staré relace nebo vytváříte přístupový token pro důvěryhodnou aplikaci.
Pokud v části Nastavení → Zařízení a služby → Přidat integraci hledáte Auth, nic nepřidávejte. Tato doména je součástí systému a nemá vlastní průvodce nastavením.
Správa přístupu
Uživatele, jejich oprávnění a přihlašování spravujte v nastavení osob a ve vlastním profilu. Každý člověk má mít vlastní účet, aby bylo možné odlišit, kdo se přihlásil, jaké relace používá a které tokeny je potřeba odvolat.
Dvoufaktorové ověřování nastavujte u účtů s vyššími oprávněními. Podporované jsou časové jednorázové kódy v autentizační aplikaci; jednorázové kódy přes notifikační službu jsou dostupné jen tehdy, když má instalace vhodnou notifikační službu.
Po změně hesla nebo po ztrátě zařízení zkontrolujte aktivní relace a tokeny daného uživatele. Staré nebo neznámé položky odvolejte.
Přístupové tokeny
Dlouhodobý přístupový token vytvářejte jen pro klienty, které nemohou projít běžným přihlášením. Pojmenujte jej podle účelu, například podle aplikace nebo zařízení, aby šel později bezpečně poznat a odvolat.
Vygenerovaný dlouhodobý token se z bezpečnostních důvodů ukáže jen jednou. Uložte ho do důvěryhodného správce tajemství a nevkládejte jej do screenshotů, sdílených dokumentů, chatu ani veřejné konfigurace.
Když token unikne nebo už není potřeba, odvolejte ho v profilu uživatele. Odvolání obnovovacího tokenu zneplatní i přístupové tokeny, které z něj vznikly.
Bezpečný postup
- vytvářejte token jen pro konkrétní účel,
- pojmenujte jej srozumitelně,
- uložte jej mimo veřejné poznámky a repozitáře,
- po ukončení používání jej odvolejte.
Provoz a údržba
Pravidelně kontrolujte, že administrátorské účty používají silné heslo, vlastní uživatelský účet a dvoufaktorové ověření. Nepoužívejte jeden společný účet pro více lidí, protože pak nejde bezpečně odlišit relace ani odpovědnost za změny.
Po výměně telefonu, notebooku nebo servisního nástroje odvolejte staré tokeny a vytvořte nové jen tam, kde jsou stále potřeba. U automatizovaných klientů si evidujte, kde je token uložený, aby jej šlo při incidentu rychle vyměnit.
Řešení problémů
Když se uživatel nemůže přihlásit, ověřte správné uživatelské jméno, heslo, čas v systému a případný dvoufaktorový kód. U opakovaných neúspěšných pokusů zkontrolujte, zda účet není blokovaný bezpečnostním pravidlem nebo zda klient nepoužívá starý token.
V Nastavení → Systém → Logy hledejte chyby podle domény auth. U externích klientů ověřte také správnou adresu RichPear Home, platnost tokenu a to, zda klient po odvolání tokenu nezůstává připojený se starými údaji.