İçeriğe geç
Geliştirme dokümantasyonu
Bu belgeler Keydra'nın geliştirilmekte olan hâlini anlatır; yayımlanmış bir sürüm değildir. Anlatılanlar bir sürüm çıkana kadar değişebilir.

Hesaplar ve oturumlar

Kullanıcının parolasını siz seçmeyin, davet gönderin. Aynı mekanizmayla sıfırlayın; hesabınıza bağlı tercihleri ayarlayın; ikinci faktör ekleyin ve herkesten isteyin; adınıza işlem yapabilen tarayıcıları görün ve sonlandırın.

Birini davet etme#

Hesabı başkasının parolasını yazarak açtığınızda o parolanın kişiye ulaşması gerekir: sohbet mesajı, yapışkan not ya da masanın üzerinden söylenen bir cümle. Bunların hepsi parolayı gerekenden uzun süre ortada bırakır. Daha önemlisi, iki kişinin bildiği bir parola ortaya çıkar; denetim günlüğü de artık o hesabın yaptığı hiçbir iş için "bunu kim yaptı" sorusunu yanıtlayamaz.

Bu yüzden hesabı yönetici açar, daveti Keydra gönderir.

Ön koşullar
  • users:manage izniniz olmalı.

Prosedür
  1. Erişim sayfasına gidip Kullanıcılar sekmesini açın ve hesabı Parola alanı boş bırakılmış hâlde ekleyin.

  2. Daveti gönderin.

Doğrulama

Posta aktarıcısı tanımlıysa hesabın adresine bir bağlantı gider. Tanımlı değilse bağlantı size gösterilir; onu her zamanki yolla iletirsiniz. Aktarıcısı olmayan bir kurulumda kimseye hesap verilememesi kabul edilebilir bir durum değildir.

Kişi bağlantıyı açar, kendi kullanıcı adı için Bir parola belirleyin ekranını görür ve parolasını belirler.

Not:Not

Her hesap için tek bir davet geçerlidir. Yeni davet gönderdiğinizde eskisi geçersiz olur; geçen hafta iletilmiş bir bağlantı, yenisi oluşturulduğu anda çalışmayı bırakır.

Bağlantının süresi dolar ve yalnızca bir kez kullanılabilir. Süresiz bir bağlantı, adım sayısı fazla bir paroladır; iki kez çalışan bağlantı ise iki kişinin sahiplenebileceği bir hesap. Süresi dolan bağlantı hatalıymış gibi davranmaz; Bu bağlantının süresi doldu. der.

Unutulan parolayı sıfırlama#

Davetle aynı mekanizma kullanılır. Ayrı bir sıfırlama akışı, belirteç işlemenin yanlış yapılabileceği ikinci bir yer açardı; belirteç işlemek de yanlış yapıldığında birine doğrudan hesap veren kısımdır.

Ön koşullar
  • Posta aktarıcısı tanımlı olmalı ve hesabın bir e-posta adresi bulunmalı.

Prosedür
  1. Giriş sayfasında Parolanızı mı unuttunuz? bağlantısına tıklayın.

  2. Kullanıcı adınızı girip Bağlantıyı gönder düğmesine tıklayın.

  3. Gelen bağlantıyı açıp yeni parolanızı belirleyin.

Doğrulama

Sayfa şu yanıtı verir: Böyle bir hesap varsa, bağlantı yola çıktı. Hesap olsa da olmasa da aynı cümle görünür; farklı bir yanıt, Keydra’ya kimin hesabı olduğunu sormanın yolu olurdu.

Parola belirlemek, onu belirleyen oturum dışındaki bütün oturumları kapatır.

Oturumlarınız#

Oturum yalnızca bir çerez değil, veritabanındaki bir kayıttır. Görüntülenebilmesini ve sonlandırılabilmesini sağlayan da budur.

Ön koşullar
  • Oturum açmış olmanız yeterlidir; ayrıca bir rol gerekmez. Hiç yetkisi olmayan bir hesap da bir yerde açık unutulmuş olabilir.

Prosedür
  1. Ayarlar sayfasına gidip Giriş yapılmış tarayıcılar bölümünü bulun.

  2. Her satır oturumun nereden ve ne zaman açıldığını gösterir; kullandığınız oturumu Bu tarayıcı olarak işaretler.

  3. Tek bir oturum için Sonlandır düğmesine, diğerlerinin tamamı için Diğer {count} oturumu sonlandır düğmesine tıklayın.

Doğrulama

Sonlandırılan oturum, süresi dolduğunda değil bir sonraki isteğinde çalışmayı bırakır. İletişim kutusu bunu belirtir: {what}, bir sonraki isteğinde oturumdan çıkarılacak.

Şu anda kullandığınız oturumu sonlandırmak çıkış yapmak demektir; iletişim kutusu bunu işlemden sonra değil önce söyler.

Not:Not

Başka birinin oturumlarını görüntüleyen bir sayfa yoktur: bir kişinin oturumları, nerede ve ne zaman çalıştığını gösterir. Yöneticiler bir kullanıcının oturumlarını sonlandırabilir — "bu hesap ele geçirildi" durumuna karşılık verebilmeleri gerekir — ve bu işlem denetim günlüğüne yazılır; yönetici işlemlerinin kaydedileceği yer de orasıdır.

Tercihleriniz#

Tercihler hedefe değil size bağlıdır ve hesabınızla birlikte saklanır — nereden giriş yaparsanız yapın aynı kalırlar. Hesabı olmayan bir örnekte ise o tarayıcıda saklanırlar ve sayfa, ikisinden hangisinin geçerli olduğunu söyler.

Ön koşullar
  • Giriş yapmış olmak. Herhangi bir rol gerekmez: hiçbir yetkisi olmayan bir hesabın da bir renk şeması vardır.

Prosedür
  1. Ayarlar sayfasına gidin.

  2. Görünüm altında şunları seçin:

    • Renk şeması — açık ya da koyu. Sistemi izlemek, sistem hangi saatte değiştiriyorsa onunla birlikte değişir.

    • Tema — varsayılan ya da Felt: PatternFly’ın kendi belgelerinin giydiği tema, kırmızı vurgular ve kapsül biçimli denetimler.

    • Kontrast ve yüzey — yüksek kontrast her kenarı ve etiketi güçlendirir. Cam, panelleri yarı saydam çizer; bu bir görünüm tercihidir, erişilebilirlik yardımı değildir ve sayfa bunu söyler.

    • Dil. Hemen uygulanır.

  3. Anahtar tarama altında şunları ayarlayın:

    • Bir seferde yüklenen anahtar — bir taramanın kaç anahtar döndüreceği. Büyük sayfa, daha az gidiş geliş ve ilkini beklerken daha uzun bir süre demektir.

    • Silmeden önce sor. Bunu kapatmak yalnızca tek anahtar silmedeki onayı kaldırır; bir ad alanını ya da tüm hedefi temizlemek her zaman sorar.

Ayarlar sayfası; üstte görünüm ve anahtar tarama tercihleri, altta saklanan kimlik bilgileri ve ikinci faktör
Doğrulama

Sayfa, seçim yapılır yapılmaz seçilen şema ve dille yeniden çizilir — kaydedilecek bir şey ve yeniden yükleme yoktur.

Not:Not

Dil, Keydra arayüzünün dilidir. Aynı zamanda, tercihini belirtmiş bir hesap için davetiye ya da parola sıfırlama mektubunun yazıldığı dildir; yepyeni bir hesap hiçbir şey belirtmemiştir ve bir e-posta adresi dil taşımaz, bu yüzden o mektup kurulumun kendi diline düşer.

Bu sayfada başka neler var

Saklanan kimlik bilgileri, kullanılan şifreleme anahtarını ve o anahtarın altındaki gizli bilgi sayısını gösterir — bkz. Örnek anahtarını değiştirme. İkinci faktör ve Giriş yapılmış tarayıcılar için bkz. Doğrulayıcı eşleştirme ve Oturumlarınız.

Kimlik doğrulayıcı eklemek#

Çalınmış bir parola tek başına yetmez hâle gelir. İkinci faktör, telefonunuzdaki bir uygulamanın gösterdiği altı haneli koddur ve parolanın ardından değil, onunla aynı anda sorulur.

Ön koşullar
  • Burada bir parolayla oturum açmış olmak. Kimlik sağlayıcı üzerinden oturum açan bir hesap kimliğini orada kanıtlar ve Keydra ondan ayrıca ikinci faktör istemez.

  • Telefonda ya da bilgisayarda bir kimlik doğrulayıcı uygulaması.

Prosedür
  1. Ayarlar sayfasına gidip İkinci faktör bölümünü bulun.

  2. Doğrulayıcı kur düğmesine tıklayın. Bir QR kodu belirir; kamerası olmayan cihazlar için aynı gizli anahtar hemen altında metin olarak da yazılıdır.

  3. Kodu taratın, ardından uygulamanın gösterdiği altı haneyi yazıp Onayla düğmesine tıklayın.

  4. On kurtarma kodu görünür. Bunları telefonun dışında bir yere kopyalayın.

Doğrulama

Oturumu kapatıp yeniden açın. Form önce parolayı sorar; parola doğruysa ve kod isteniyorsa bir kod alanı belirir ve kodu ister. İkisi birlikte gider — aradaki yarı açılmış bir oturum durumu yoktur, dolayısıyla süresi dolacak ya da tekrar oynatılacak bir şey de yoktur.

Önemli:Önemli

Kurtarma kodları bir kez gösterilir. Yalnızca özetleri saklandığı için Keydra içindeki hiçbir şey onları yeniden gösteremez — kodları veren sayfa bunu söyler. Her biri bir kez çalışır ve kaybolan bir telefonu atlatılabilir kılan şey onlardır.

Doğru bir kod yazılana kadar hiçbir şey zorunlu hâle gelmez. Bu sayfayı açıp hiçbir şey taratmadan sekmeyi kapatmak sizi dışarıda bırakmaz.

Kapatmak tek bir düğmedir ve o andan itibaren parola tek başına yeterlidir. Telefon değiştirmek de arka arkaya aynı iki adımdır: kapatın, yenisini ekleyin.

İkinci faktörü herkesten istemek#

Kimlik doğrulayıcı eklemek, bir yönetici bunu kurulumun kararı hâline getirene kadar kişinin kendi kararıdır. Anahtar ErişimOturum açma sekmesindedir ve policy:manage izni gerektirir.

Sahip olmadığınız bir şeyi zorunlu kılamazsınız

Açma işlemi, işlemi yapan hesap zaten bir kimlik doğrulayıcı eklememişse reddedilir. Bir anahtarı kurulumu kaybetme yolundan ayıran tek denetim budur: ikinci faktörü zorunlu kılmak, eklememiş her hesabın bütün rollerini alır ve bu denetim olmasa bundan etkilenen ilk hesap anahtarı çeviren hesap olurdu.

Yapılandırma özelliği değil, veritabanında tutulan bir ayar olmasının sebebi de aynı. Bir özellik, kimin kaydolduğunu göremeyen biri tarafından bir manifest dosyasına yazılır, kimsenin izlemediği bir yeniden başlatmada devreye girer ve kaydolmamış herkesi dışarıda bırakır.

İkinci faktörü olmayan bir hesap ne yapabilir

Oturum açabilir, başka bir şey yapamaz. Oturum açmanın kendisi başarılı olur — parolada reddetmek kişiye gidecek yer bırakmazdı, çünkü kimlik doğrulayıcı eklemek yalnızca oturum açmış bir hesabın yapabileceği bir iştir — ve dönen oturum hiçbir rol taşımaz. Erişilebilir kalan şey, hiç yetkisi olmayan birine zaten açık olan şeydir: kendi ikinci faktörü, kendi oturumları, kendi tercihleri. Tarayıcı uygulamanın yerine kayıt sayfasını çizer ve sebebini söyler.

Bir kod onaylandığı anda her şey bir sonraki istekte geri gelir.

Açmadan önce

Sayfa, zorunluluğun kapsayacağı ve henüz kaydolmamış kaç hesap olduğunu söyler. Önce bilinmesi gereken sayı budur: bir sonraki isteklerinde uygulamayı boş bulacak kişi sayısıdır.

Not:Not

Yalnızca yerel hesaplar. Kimlik sağlayıcı üzerinden oturum açan bir hesap kimliğini başka bir yerde doğrulamıştır; o yerin ikinci faktör isteyip istemediği Keydra’nın bilebileceği ya da tekrarlayabileceği bir şey değildir — bu hesapların Keydra parolası da yoktur. Onlardan da ikinci faktör isteyen bir kurulum bunu sağlayıcı tarafında yapılandırır.

Geri dönüş yolları
  • Faktör onaylandığında verilen kurtarma kodları.

  • Başka bir yönetici: bunu açabilen herkesin bir faktörü vardır, dolayısıyla kapatabilecek biri her zaman bulunur.

  • Kendiniz. Zorunluluk açıkken kendi faktörünüzü kapatmak sizi bir sonraki istekte kısıtlar ve kayıt, kısıtlanmış bir oturumun hâlâ yapabildiği tek iştir — telefon da böyle değiştirilir. Reddedilmez, çünkü reddetmek telefon değiştirmeyi birinden izin istenecek bir işe dönüştürürdü.

Giriş koruması#

Her giriş denemesi kaydedilir ve sınır, parola özeti hesaplanmadan önce denetlenir. Argon2id bilinçli olarak yavaştır; sınırsız deneme yalnızca parola tahmin etmenin değil, sunucunun belleğini tüketmenin de yolu olurdu.

Giriş etkinliği; başarılı bir giriş, yeni bir tarayıcıdan geldiği için işaretlenmiş
Sınırlama

Başarısız denemeler, veritabanındaki kayan bir pencerede hem hesap hem ağ bazında sayılır; yeniden başlatma sayacı sıfırlamaz. Bir reddin kendisi, o reddi üreten sınıra eklenmez; aksi hâlde kapıyı sürekli çalmak, adı bilinen bir hesabı kapalı tutmaya yeterdi. Form şunu gösterir: Çok fazla giriş denemesi yapıldı. Birkaç dakika bekleyip yeniden deneyin.

Anormallikler

Başarılı girişler kendisinden öncekilerle karşılaştırılır; çünkü çalınmış parola doğru paroladır. Alışılmadık bir konumdan, uzun bir sessizliğin ardından ya da otomatik bir aracı düşündüren bir hızda gelen giriş işaretlenir ve bildirim üretir.

Pencere süresi, sınırlar ve saklama süresi yapılandırmayla belirlenir; keydra.security.sign-in.* ayarları için bkz. Yapılandırma referansı.

Not:Neyin gelmediği açıkça yazılmıştır

Uzunluk alt sınırının ötesinde bir parola politikası bilinçli olarak eklenmedi. Karakter çeşidi kuralları parolaları güçlendirmez; işe yarayan yöntem sızdırılmış parola denetimidir ve o da Keydra’nın yapmadığı bir ağ çağrısı gerektirir.

Bu sayfayı düzenle