Resurssit · 111

Passkeyt: verkkotunnuksen ja RP ID:n vaihto

Erota tili, verkkoalkuperä ja RP ID, jotta tunnistetietoja ei siirretä hiljaisesti uuteen rajaukseen.

Päivitetty · 2 min

Mitä tämä opas auttaa saavuttamaan

  • Kartoita tunnukset ja tilit
  • Testaa rekisteröinti ja hylkäys
  • Suunnittele siirtymä ja paluu

Pikatarkistus

  • Alkuperän, RP ID:n, tilin ja polun kartta.
  • Odotetut tulokset ja hylkäysnäyttö.
  • Siirtymäsuunnitelma ja palautusharjoitus.

Vaiheittainen menetelmä

  1. 1

    Kartoita tunnukset ja tilit

    Kirjaa vanhat ja uudet alkuperät, RP ID:t ja niihin liittyvät tilit. Sama tilinimi ei tee passkeysta kelvollista toiselle RP ID:lle. Tarkista WebAuthnin sallimat yhdistelmät ja siirtymän aikana toimivat pääsypolut.

    Alkuperän, RP ID:n, tilin ja polun kartta.

  2. 2

    Testaa rekisteröinti ja hylkäys

    Tarkista valtuutetussa testiympäristössä haaste, alkuperä, RP ID ja tilisidonta sopivalla kirjastolla. Testaa odottamaton alkuperä ja toistettu haaste. RP ID:n vaihto vaatii uuden tunnistetun rekisteröinnin; rivin kopiointi ei siirrä avainta.

    Odotetut tulokset ja hylkäysnäyttö.

  3. 3

    Suunnittele siirtymä ja paluu

    Testaa käyttäjä, jolla on vain vanha tunniste, palautuminen ja avoimet istunnot. Määritä polkujen avaus ja poisto testatulla paluulla. Rekisteröinti uudessa tunnuksessa ei osoita kaikkien vanhojen istuntojen peruuttamista.

    Siirtymäsuunnitelma ja palautusharjoitus.

Toistettava hyväksyntätapaus

Kuvitteellinen esimerkki: tiedot eivät kuvaa asiakasta tai havaittua tulosta.

Näytä tapauksen tiedot
{
    "old_origin": "https://login.old.example",
    "old_rp_id": "old.example",
    "new_origin": "https://login.new.example",
    "new_rp_id": "new.example",
    "same_service_account": true,
    "expected": "authenticated_new_registration"
}

Odotettu päätös

Kuvitteellinen esimerkki: tili säilyy, mutta old.example vaihtuu new.exampleksi eri RP ID:llä. Vanhaa tunnistetta ei voi hiljaisesti siirtää; uusi rekisteröinti seuraa suunniteltua tunnistettua polkua.

W3C — Web Authentication Level 2

Oma hyväksyntämuistio

Kirjaa havaintoja tämän ohjeen kriteereistä. Muistio ei ole sertifiointi.

Muistio ei tallennu automaattisesti. Vie ennen poistumista.

Johdon indikaattorit

IndikaattoriMitä se mittaaEnsimmäinen toimenpide
Tarkistetut polutHyväksytyt / määritetyt tapauksetSisällytä menetys, hylkäys ja paluu
Edelleen aktiivinen pääsyVanhan rajauksen tunnisteet ja istunnotTarkista poistopäätös erikseen

Yleisiä virheitä

    Usein kysytyt kysymykset

    Voiko tietokantamuutos vaihtaa passkeyn RP ID:n?

    Ei. RP ID kuuluu tunnisteen varmennettuun rajaukseen. Valmistele kelvollinen uusi rekisteröinti ja tunnistettu tilikytkentä.

    Viralliset viitteet

    Viitteet tukevat menetelmää. Sovita tarkastukset kontekstiisi; ne eivät ole sertifiointia. Alkuperäiset viitteiden otsikot ja lähdeasiakirjat voivat olla toisella kielellä.

    Lähteet tarkistettu .