Zum Hauptinhalt springen

Identity Service

Der OctoMesh Identity Service stellt zentralisierte Authentifizierung und Autorisierung für die gesamte Plattform bereit. Er unterstützt die Protokolle OAuth 2.0 und OpenID Connect.

Kernfunktionen​

  • Mandantenfähige Isolation — jeder Tenant hat seine eigenen Benutzer, Rollen, Gruppen, Clients und Identity Provider
  • Mehrere Authentifizierungsmethoden — lokale Passwörter, OAuth-Provider (Google, Microsoft, Facebook), Azure Entra ID, OpenLDAP, Active Directory und tenantübergreifende Authentifizierung
  • Rollenbasierte Zugriffssteuerung (RBAC) — Benutzern und Clients werden Rollen entweder direkt oder über Gruppenmitgliedschaft zugewiesen
  • Gruppenverwaltung — organisatorische Einheiten, die Rollen bündeln und Verschachtelung unterstützen
  • Tenantübergreifende Authentifizierung — übergeordnete Tenants können Benutzer in untergeordneten Tenants authentifizieren
  • Automatische Gruppenzuweisung — E-Mail-Domain-Regeln und Standardgruppen des Providers für sich selbst registrierende Benutzer

Architektur​

Der Identity Service läuft als eigenständiger Dienst. Jede API-Anfrage ist über das Routen-Präfix {tenantId} auf einen Tenant beschränkt:

https://<identity-host>/{tenantId}/v1/<resource>

Jeder Tenant speichert seine Daten in einer dedizierten MongoDB-Datenbank, die von der OctoMesh Runtime Engine verwaltet wird.

Standardkonfiguration​

Wenn ein neuer Tenant erstellt wird, stellt der Identity Service automatisch bereit:

RessourceDetails
10 StandardrollenTenantManagement, UserManagement, CommunicationManagement, Development, AdminPanelManagement, BotManagement, DashboardManagement, DashboardViewer, ReportingManagement, ReportingViewer
TenantOwners-GruppeEnthält alle 10 Standardrollen
API-Scopesocto_api (Vollzugriff), octo_api.read_only (nur lesend)
Identity-RessourcenOpenId, Profile, Email sowie eine benutzerdefinierte Rollen-Ressource
Identity ProviderGoogle und Microsoft (standardmäßig deaktiviert) — nur System-Tenant. Untergeordnete Tenants erhalten stattdessen einen OctoTenant-Provider, der auf den übergeordneten Tenant verweist.

Verwandte Themen​