Användare

Användare sparas i miljöns användararkiv. För att uppnå flera user stores skapar du ytterligare miljöer och uppnår därmed fler user stores.

Det finns två olika typer av användare:

  • Interna användare som autentiseras med login autentiseringsmetoden.
  • Externa användare som är länkade via en autentiseringsmetod till en extern användare/identity med en claim. Användarna autentiseras i en extern Identity Provider och kan lösas in baserat på t.ex. en email claim (se Provision and redeem sektionen i externa användare doc).

Du kan använda Directory Connector när interna användare ska finnas i FoxIDs-miljön, men lösenordsautentisering och lösenordets livscykel ska delegeras till en auktoritativ extern katalog.

Ett annat alternativ är att autentisera mot en befintlig extern user store via ett API. I detta fall sparas användarna inte som interna användare i miljön. Användarna kan valfritt skapas som externa användare.

Du kan också modellera hierarkisk åtkomst för både interna och externa användare med åtkomststruktur och tilldela medlemskap till noder i åtkomststrukturen.

Återkalla refresh tokens och aktiva sessioner

FoxIDs återkallar automatiskt en användares refresh token grants och aktiva sessioner när en intern eller extern användare inaktiveras eller tas bort. Detsamma gäller när en utgången extern användare tas bort. Authorization codes återkallas inte eftersom de har kort livslängd och bara kan användas en gång.

Ändringar av medlemskap i en åtkomststruktur återkallar också berörda refresh token grants och aktiva sessioner. Det sker när en användares medlemskap ändras eller när en åtkomststruktur börjar inaktivera användare eller tas bort. Tidsbegränsade medlemskap kontrolleras när ett refresh token eller en aktiv session används, så att utgången eller borttagen åtkomst inte kan fortsätta användas.

I FoxIDs Control Client använder du flikarna Refresh Token Grants och Active Sessions på miljöns användarsida för att hitta och återkalla åtkomst. Du kan söka med ett FoxIDs-användar-ID, en e-postadress, ett telefonnummer, ett användarnamn eller sub. Federerade användare som inte är sparade i FoxIDs kan hittas med de identifierare som är tillgängliga för dem. Ytterligare filter gör att du kan begränsa resultaten till en viss authentication method, applikation eller session.

När en aktiv session återkallas återkallas även de refresh token grants som är kopplade till sessionen och matchar de valda filtren. Informationen om den aktiva sessionen visar om FoxIDs har skapat en användarsession via en Login- eller External Login-authentication method.

När en miljö tas bort tas dess aktiva sessioner och refresh token grants bort. När en tenant tas bort tas samma data bort från alla dess miljöer.

Refresh token grants och aktiva sessioner tas bort automatiskt efter ett år utan användning, även om de annars har en längre konfigurerad livslängd. Deras aktivitet är oberoende: användning av ett refresh token håller inte en aktiv session vid liv och användning av en session håller inte ett refresh token grant vid liv. En kortare konfigurerad livslängd gäller fortfarande.

Spärr vid misslyckade inloggningsförsök

FoxIDs räknar antalet misslyckade inloggningsförsök för varje användar-ID och typ av fel. När gränsen för misslyckade inloggningsförsök nås inom den konfigurerade tidsramen blockeras ytterligare försök under spärrperioden. Användaren låses automatiskt upp när perioden löper ut.

Spärren gäller för användarautentisering med autentiseringsmetoderna inloggning och extern inloggning, inklusive misslyckade verifieringar med lösenord, engångskod och MFA.

Denna säkerhetsfunktion hjälper till att förhindra brute-force-attacker mot användarkonton. Konfigurera gränsen för antalet försök, tidsramen för försöken och spärrperioden så att de passar dina säkerhetskrav.

Låsningen konfigureras i miljöinställningarna i FoxIDs Control Client.

  1. Välj fliken Inställningar.
  2. Välj fliken Miljö.
  3. Leta reda på avsnittet Spärr vid misslyckad inloggning.
  4. Ställ in Gränsen för misslyckade inloggningsförsök, t.ex. 5 försök.
  5. Ställ in Tidsram för misslyckade inloggningsförsök i sekunder, t.ex. 36000 i 10 timmar.
  6. Ställ in Spärrperiod i sekunder, t.ex. 3600 i 60 minuter. Spärr vid misslyckad inloggning
  7. Klicka på Uppdatera.