Benutzer

Benutzer werden im user repository des Environments gespeichert. Um mehrere user stores zu erreichen, erstellst du zusätzliche Environments und damit weitere user stores.

Es gibt zwei unterschiedliche Benutzertypen:

  • Internal users, die mit der login Authentifizierungsmethode authentifiziert werden.
  • External users, die durch eine Authentifizierungsmethode mit einer externen user/identity über einen Claim verknüpft werden. Die Benutzer werden bei einem externen Identity Provider authentifiziert und können z.B. anhand eines email Claims eingelöst werden (siehe Abschnitt Provision and redeem im external users Dokument).

Sie können Directory Connector verwenden, wenn interne Benutzer in der FoxIDs-Umgebung vorhanden sein sollen, die Kennwortauthentifizierung und der Kennwortlebenszyklus jedoch an ein autoritatives externes Verzeichnis delegiert werden sollen.

Eine weitere Option ist die Authentifizierung gegen einen bestehenden externen user store über eine API. In diesem Fall werden die Benutzer nicht als internal users im Environment gespeichert. Die Benutzer können optional als external users erstellt werden.

Sie können außerdem hierarchischen Zugriff für interne und externe Benutzer mit der Zugriffsstruktur modellieren und Mitgliedschaften zu Knoten der Zugriffsstruktur zuweisen.

Refresh-Tokens und aktive Sitzungen widerrufen

FoxIDs widerruft automatisch die Refresh-Token-Grants und aktiven Sitzungen eines Benutzers, wenn ein interner oder externer Benutzer deaktiviert oder gelöscht wird. Dasselbe gilt, wenn ein abgelaufener externer Benutzer entfernt wird. Authorization Codes werden nicht widerrufen, da sie kurzlebig sind und nur einmal verwendet werden können.

Änderungen an Mitgliedschaften in einer Zugriffsstruktur widerrufen ebenfalls die betroffenen Refresh-Token-Grants und aktiven Sitzungen. Dies geschieht, wenn die Mitgliedschaften eines Benutzers geändert werden oder wenn eine Zugriffsstruktur beginnt, Benutzer zu deaktivieren, oder gelöscht wird. Zeitlich begrenzte Mitgliedschaften werden bei der Verwendung eines Refresh-Tokens oder einer aktiven Sitzung geprüft, sodass abgelaufener oder entfernter Zugriff nicht weiter genutzt werden kann.

Verwenden Sie im FoxIDs Control Client die Registerkarten Refresh Token Grants und Active Sessions auf der Benutzerseite der Umgebung, um Zugriff zu suchen und zu widerrufen. Sie können nach einer FoxIDs-Benutzer-ID, E-Mail-Adresse, Telefonnummer, einem Benutzernamen oder sub suchen. Föderierte Benutzer, die nicht in FoxIDs gespeichert sind, können anhand der für sie verfügbaren Identifikatoren gefunden werden. Mit zusätzlichen Filtern können Sie die Ergebnisse auf eine bestimmte Authentication Method, Anwendung oder Sitzung eingrenzen.

Beim Widerruf einer aktiven Sitzung werden auch die mit der Sitzung verknüpften Refresh-Token-Grants widerrufen, die den ausgewählten Filtern entsprechen. Die Details der aktiven Sitzung zeigen, ob FoxIDs über eine Login- oder External-Login-Authentication-Method eine Benutzersitzung erstellt hat.

Beim Löschen einer Umgebung werden deren aktive Sitzungen und Refresh-Token-Grants entfernt. Beim Löschen eines Tenants werden dieselben Daten aus allen seinen Umgebungen entfernt.

Refresh-Token-Grants und aktive Sitzungen werden nach einem Jahr ohne Verwendung automatisch entfernt, auch wenn für sie ansonsten eine längere Lebensdauer konfiguriert ist. Ihre Aktivität ist unabhängig: Die Verwendung eines Refresh-Tokens hält eine aktive Sitzung nicht aktiv, und die Verwendung einer Sitzung hält einen Refresh-Token-Grant nicht aktiv. Eine kürzere konfigurierte Lebensdauer gilt weiterhin.

Sperrung bei fehlgeschlagenen Anmeldeversuchen

FoxIDs zählt die fehlgeschlagenen Anmeldeversuche für jede Benutzer-ID und jede Fehlerart. Wenn das Limit für fehlgeschlagene Anmeldeversuche innerhalb des konfigurierten Zeitraums erreicht ist, werden weitere Versuche für die Dauer der Sperrfrist blockiert. Der Benutzer wird nach Ablauf dieser Frist automatisch entsperrt.

Die Sperrung gilt für die Benutzerauthentifizierung über die Authentifizierungsmethoden Anmeldung und externe Anmeldung, einschließlich fehlgeschlagener Passwort-, Einmalcode- und MFA-Verifizierungen.

Diese Sicherheitsfunktion hilft dabei, Brute-Force-Angriffe auf Benutzerkonten zu verhindern. Konfigurieren Sie die Anzahl der zulässigen Versuche, den Zeitrahmen für die Versuche und die Sperrdauer entsprechend Ihren Sicherheitsanforderungen.

Die Sperre wird in den Umgebungseinstellungen unter FoxIDs Control Client konfiguriert.

  1. Wählen Sie die Registerkarte Einstellungen.
  2. Wählen Sie die Registerkarte Umgebung.
  3. Suchen Sie den Abschnitt Sperrung bei fehlgeschlagenen Anmeldeversuchen.
  4. Legen Sie das Limit für fehlgeschlagene Anmeldeversuche fest, z. B. 5 Versuche.
  5. Legen Sie den Zeitraum für fehlgeschlagene Anmeldeversuche in Sekunden fest, z. B. 36000 für 10 Stunden.
  6. Legen Sie die Sperrdauer in Sekunden fest, z. B. 3600 für 60 Minuten. Sperre bei fehlgeschlagener Anmeldung
  7. Klicken Sie auf Aktualisieren.