Gebruikers
Gebruikers worden opgeslagen in de gebruikersrepository van de omgeving. Om meerdere user stores te bereiken, maakt u extra omgevingen aan en bereikt u zo meer user stores.
Er zijn twee verschillende soorten gebruikers:
- Interne gebruikers die worden geauthenticeerd met de login authenticatiemethode.
- Externe gebruikers die via een authenticatiemethode zijn gekoppeld aan een externe gebruiker/identity met een claim. De gebruikers worden geauthenticeerd bij een externe Identity Provider en kunnen worden ingewisseld op basis van bijv. een
emailclaim (zie Provision and redeem sectie in externe gebruikers doc).
U kunt Directory Connector gebruiken wanneer interne gebruikers in de FoxIDs-omgeving moeten bestaan, maar wachtwoordauthenticatie en de wachtwoordlevenscyclus moeten worden gedelegeerd aan een gezaghebbende externe directory.
Een andere optie is om te authenticeren tegen een bestaande externe user store via een API. In dit geval worden de gebruikers niet als interne gebruikers in de omgeving opgeslagen. De gebruikers kunnen optioneel worden aangemaakt als externe gebruikers.
U kunt ook hiërarchische toegang modelleren voor zowel interne als externe gebruikers met toegangsstructuur en lidmaatschappen toewijzen aan knooppunten in de toegangsstructuur.
Refresh tokens en actieve sessies intrekken
FoxIDs trekt automatisch de refresh token grants en actieve sessies van een gebruiker in wanneer een interne of externe gebruiker wordt uitgeschakeld of verwijderd. Hetzelfde geldt wanneer een verlopen externe gebruiker wordt verwijderd. Authorization codes worden niet ingetrokken omdat ze een korte levensduur hebben en maar één keer kunnen worden gebruikt.
Wijzigingen in lidmaatschappen van een toegangsstructuur trekken ook de betrokken refresh token grants en actieve sessies in. Dit gebeurt wanneer de lidmaatschappen van een gebruiker worden gewijzigd of wanneer een toegangsstructuur gebruikers begint uit te schakelen of wordt verwijderd. Tijdgebonden lidmaatschappen worden gecontroleerd wanneer een refresh token of actieve sessie wordt gebruikt, zodat verlopen of verwijderde toegang niet kan blijven worden gebruikt.
Gebruik in de FoxIDs Control Client de tabbladen Refresh Token Grants en Active Sessions op de gebruikerspagina van de omgeving om toegang te vinden en in te trekken. U kunt zoeken met een FoxIDs-gebruikers-ID, e-mailadres, telefoonnummer, gebruikersnaam of sub. Gefedereerde gebruikers die niet in FoxIDs zijn opgeslagen, kunnen worden gevonden met de identificatoren die voor hen beschikbaar zijn. Met aanvullende filters kunt u de resultaten beperken tot een bepaalde authentication method, applicatie of sessie.
Wanneer een actieve sessie wordt ingetrokken, worden ook de aan die sessie gekoppelde refresh token grants ingetrokken die overeenkomen met de geselecteerde filters. De details van de actieve sessie geven aan of FoxIDs via een Login- of External Login-authentication method een gebruikerssessie heeft gemaakt.
Wanneer een omgeving wordt verwijderd, worden de actieve sessies en refresh token grants ervan verwijderd. Wanneer een tenant wordt verwijderd, worden dezelfde gegevens uit alle omgevingen verwijderd.
Refresh token grants en actieve sessies worden automatisch verwijderd na één jaar zonder gebruik, zelfs wanneer hiervoor anders een langere levensduur is geconfigureerd. Hun activiteit is onafhankelijk: het gebruik van een refresh token houdt een actieve sessie niet actief en het gebruik van een sessie houdt een refresh token grant niet actief. Een kortere geconfigureerde levensduur blijft van toepassing.
Blokkering bij te veel mislukte inlogpogingen
FoxIDs telt het aantal mislukte inlogpogingen per gebruikers-ID en fouttype. Wanneer de limiet voor mislukte inlogpogingen binnen het geconfigureerde tijdsbestek wordt bereikt, worden verdere pogingen tijdens de blokkeringsperiode geblokkeerd. De gebruiker wordt automatisch gedeblokkeerd wanneer die periode afloopt.
De blokkering geldt voor gebruikersauthenticatie via de authenticatiemethoden login en externe login, inclusief mislukte verificaties met wachtwoord, eenmalige code en MFA.
Deze beveiligingsfunctie helpt brute-force-aanvallen op gebruikersaccounts te voorkomen. Stel het maximum aantal pogingen, het tijdsbestek voor pogingen en de blokkeringsperiode in op basis van uw beveiligingsvereisten.
De lockout wordt geconfigureerd in de omgevingsinstellingen in de FoxIDs Control Client.
- Selecteer het tabblad Instellingen.
- Selecteer het tabblad Omgeving.
- Zoek het gedeelte Blokkering bij mislukte aanmeldingspogingen.
- Stel de Limiet voor mislukte aanmeldingspogingen in, bijvoorbeeld
5pogingen. - Stel de Tijdsduur tussen mislukte inlogpogingen in seconden in, bijvoorbeeld
36000gedurende 10 uur. - Stel de Blokkeringsduur in seconden in, bijvoorbeeld
3600gedurende 60 minuten.
- Klik op Bijwerken.