Jak ograniczyć daty wygaśnięcia łączy publicznych na serwerze ownCloud
Ustaw maksymalną datę wygaśnięcia łączy publicznych na serwerze ownCloud, sprawdź, których udostępnień ona dotyczy i zweryfikuj zasady, nie pomijając starszych łączy.
Na samodzielnie hostowanym serwerze Matrix „ograniczenie rejestracji” może oznaczać wszystko, od zablokowania wszystkich publicznych rejestracji po zezwolenie na rejestrację tylko osobom posiadającym kod zaproszenia. W przypadku Synapse najprostszym rozwiązaniem jest wyłączenie rejestracji publicznej. Jeśli nadal chcesz, aby nowe osoby dołączały, wymagaj tokenów rejestracyjnych i przydzielaj każdej osobie ograniczony, wygasający token. Te ustawienia wpływają na tworzenie nowych kont lokalnych; nie usuwają istniejących użytkowników ani nie wyłączają federacji Matrix.
| Bramka | Podejście synaptyczne | Główny kompromis |
|---|---|---|
| Tylko administrator tworzy konta | Ustaw enable_registration: false; użyj interfejsu CLI administratora lub kontrolowanego przepływu pracy administratora. | Użytkownicy nie mogą rejestrować się z poziomu klienta Matrix. Chroń wszelkie współdzielone tajne dane rejestracyjne. |
| Zaproś małą społeczność | Włącz rejestrację i wymagaj tokenów rejestracyjnych; wydawaj jednorazowe tokeny o krótkim okresie ważności. | Administratorzy muszą rozprowadzać i zarządzać tokenami. Każdy, kto otrzyma ważny token, może z niego korzystać. |
| Zezwól na szeroką publiczną rejestrację | Utrzymaj rejestrację otwartą i dodaj odpowiednie zabezpieczenia przed nadużyciami, takie jak CAPTCHA lub tokeny, a także limity szybkości i monitorowanie. | Więcej utrudnień dla prawowitych użytkowników i żadne pojedyncze sprawdzenie nie gwarantuje ochrony przed nadużyciami. |
| Użyj dostawcy tożsamości | Skonfiguruj logowanie jednokrotne (SSO) i wyłącz automatyczne tworzenie kont w ustawieniach Synapse dostawcy, jeśli dostęp musi zostać wcześniej zatwierdzony. | Wymaga administracji dostawcą tożsamości; prawidłowe logowanie SSO nie oznacza koniecznie istnienia konta Matrix. |
Poniższe przykłady dotyczą Synapse. Dendrite, Conduit i inne implementacje serwerów domowych korzystają z różnych interfejsów konfiguracyjnych i administracyjnych. Przed zastosowaniem ustawień Synapse należy zapoznać się z dokumentacją serwera.
W przypadku prywatnego serwera domowego, małej organizacji lub serwera, na którym administrator konfiguruje każde konto, należy wyłączyć rejestrację klienta w aktywnej konfiguracji Synapse:
enable_registration: false
Synapse dokumentuje to ustawienie jako domyślnie wyłączone. Edytuj plik konfiguracyjny, który faktycznie ładuje usługa lub kontener, sprawdź poprawność pliku YAML, a następnie uruchom ponownie Synapse, korzystając ze standardowego procesu zarządzania usługami. Wdrożenie Dockera może zamontować konfigurację ze ścieżki hosta, więc edycja pliku o podobnej nazwie w kontenerze może nie zmienić pliku używanego podczas uruchamiania.
Po wyłączeniu rejestracji użytkownicy nie mogą tworzyć nowych kont za pośrednictwem standardowego procesu rejestracji klienta. Administratorzy nadal mogą tworzyć konta za pomocą obsługiwanych metod administracyjnych. Synapse ostrzega, że ustawienie registration_shared_secretzezwala na tworzenie kont przy użyciu tego klucza tajnego, nawet jeśli enable_registrationjest on fałszywy. Traktuj go jako poświadczenie o wysokim znaczeniu: nie używaj go w repozytoriach, na czacie ani w publicznych zrzutach danych środowiskowych; ogranicz dostęp i przechowuj go tylko wtedy, gdy jest wymagany w ramach przepływu pracy administratora. Każdy, kto zna ten klucz tajny, może tworzyć konta, w tym konta administratorów.
Jeśli korzystasz z integracji OIDC, CAS lub innej integracji SSO, sprawdź również ustawienia automatycznej rejestracji u tego dostawcy. Synapse dokumentuje zmiany rejestracji na poziomie dostawcy, ponieważ w przeciwnym razie użytkownik mógłby zostać utworzony automatycznie po pierwszym pomyślnym logowaniu SSO. W przypadku OIDC sprawdź oidc_providers[].enable_registrationrównież ogólne ustawienia rejestracji.
Użyj tokenów rejestracyjnych, gdy członkowie powinni móc tworzyć własne konta, ale rejestracje powinny być zatwierdzane lub dystrybuowane przez administratora. W konfiguracji Synapse ustaw obie wartości:
enable_registration: true
registration_requires_token: true
Wymagane są oba: ustawienie tokena wymaga użycia tokena podczas rejestracji, a sama rejestracja również musi być włączona. Zastosuj zmianę i uruchom ponownie Synapse. Istniejące konta i wcześniej utworzone tokeny nie zostaną usunięte po zmianie tego ustawienia.
Synapse udostępnia interfejs API administratora z tokenem rejestracyjnym. Żądania wymagają tokena dostępu administratora. Na przykład, to żądanie tworzy token, który może dokończyć jedną rejestrację:
curl -sS -X POST "$SYNAPSE_URL/_synapse/admin/v1/registration_tokens/new" \
-H "Authorization: Bearer $ADMIN_ACCESS_TOKEN" \
-H "Content-Type: application/json" \
--data '{"uses_allowed": 1}'
Zastąp zmienne środowiskowe bazowym adresem URL serwera domowego i tokenem dostępu administratora. Zachowaj token administratora w tajemnicy i unikaj wklejania poleceń zawierających prawdziwe dane uwierzytelniające do współdzielonych logów lub postów pomocy technicznej. API może również akceptować czas wygaśnięcia w milisekundach od epoki Unix. Użyj tokena jednorazowego użytku dla indywidualnego zaproszenia i ustaw czas wygaśnięcia, po którym Twój przepływ pracy będzie mógł go niezawodnie obliczyć i obsługiwać. Token z pominiętymi limitami może mieć nieograniczoną liczbę użyć i nie mieć terminu ważności, dlatego sprawdź zwrócone pola przed jego dystrybucją.
Aby sprawdzić tokeny, administrator może wywołać GET /_synapse/admin/v1/registration_tokens. Odpowiedź obejmuje dozwolone użycia, oczekujące rejestracje, zakończone rejestracje i daty wygaśnięcia. W przypadku wycieku tokena, należy zaktualizować jego dozwolone użycia do zera lub usunąć go za pomocą udokumentowanego interfejsu API administratora. Token to dane uwierzytelniające do rejestracji, a nie zaproszenie do pokoju Matrix; nie powoduje on automatycznego dołączenia nowego konta do pokoju.
Ważna informacja o zgodności: Interfejs API administratora tokenów rejestracyjnych Synapse jest wyłączony, gdy włączona jest integracja z usługą uwierzytelniania Matrix (MAS). W takiej konfiguracji należy użyć interfejsu API administratora MAS lub interfejsu wiersza poleceń MAS, zgodnie z dokumentacją wdrożenia. Nie należy zakładać, że polecenie tokena Synapse będzie działać bez zmian w MAS.
Jeśli Twoim celem jest umożliwienie każdemu wnioskowania o konto, wymaganie tokenów może być zbyt restrykcyjne. Konfiguracja Synapse dokumentuje również wymagania dotyczące CAPTCHA i identyfikatorów zewnętrznych jako możliwe metody weryfikacji. CAPTCHA zależy od poprawnie skonfigurowanego dostawcy i może generować koszty związane z dostępnością i prywatnością. Wymaganie podania adresu e-mail lub numeru telefonu może powodować dodatkowe zależności konfiguracyjne i weryfikacyjne; nie jest to to samo, co zatwierdzanie każdego konta. Przed wprowadzeniem wymogu 3PID jako bramki upewnij się, które usługi weryfikacyjne obsługuje Twoja wersja i przepływ klienta.
Ograniczanie przepustowości jest przydatne w połączeniu z tymi funkcjami, ponieważ zmniejsza liczbę powtarzających się żądań, ale nie decyduje o tym, kto może się zarejestrować. Monitoruj próby rejestracji i logi serwera oraz dostosuj limity do ruchu i wdrożenia. Unikaj kopiowania starych fragmentów konfiguracji bez sprawdzenia zainstalowanej wersji Synapse: opcje rejestracji i usługi tożsamości uległy zmianie z biegiem czasu.
Reguła odwrotnego proxy, która ukrywa adres URL rejestracji, może stanowić dodatkową kontrolę warstwy sieciowej, ale łatwo zakłócić przepływy klientów i nie zastępuje konfiguracji serwera domowego. Użyj ustawienia na poziomie aplikacji jako głównej kontroli i przetestuj rzeczywiste wdrożenie po każdej zmianie proxy.
completed, pendingi wygaśnięciu.Nie używaj prawdziwego tokena zaproszeniowego dla konta testowego, chyba że zamierzasz go wykorzystać. Jeśli ustawienie wydaje się nieskuteczne, najpierw sprawdź, czy zmieniłeś plik, który Synapse faktycznie wczytuje, i czy usługa została ponownie uruchomiona. Następnie sprawdź, czy istnieje współdzielony klucz rejestracyjny, automatyczna rejestracja SSO lub inny zaufany mechanizm provisioningu.
Wersjonowana konfiguracja Synapse i dokumentacja API administratora stanowią wiarygodne źródło nazw opcji i pól żądań. Powyższe instrukcje nie zakładają konkretnego systemu operacyjnego, obrazu kontenera, odwrotnego proxy ani klienta Matrix; przed zastosowaniem zmian należy potwierdzić szczegóły dotyczące konkretnego wdrożenia.
Ustaw maksymalną datę wygaśnięcia łączy publicznych na serwerze ownCloud, sprawdź, których udostępnień ona dotyczy i zweryfikuj zasady, nie pomijając starszych łączy.
Skonfiguruj automatyczną synchronizację Zimbra GAL, ustaw interwał sondowania, wymuś synchronizację testową, zweryfikuj znaczniki czasu i rozwiąż problemy ze starymi wewnętrznymi lub zewnętrznymi kontaktami LDAP.
Skonfiguruj logowanie oparte na protokole LDAP dla ownCloud Infinite Scale, mapuj użytkowników i grupy, wybierz wbudowany lub zewnętrzny OIDC, chroń dane uwierzytelniające i bezpiecznie weryfikuj uwierzytelnianie.
Zaplanuj migrację z ownCloud Classic 10 do Infinite Scale z obsługiwaną aplikacją migrate-to-ocis. Dowiedz się, co podlega transferowi, a co nie, jakie są wymagania wstępne LDAP, polecenia i kontrole przełączenia.
Dowiedz się, gdzie Zimbra ładuje niestandardowe reguły SpamAssassin, jak pisać i weryfikować reguły .cf, ponownie uruchamiać Amavis, testować nagłówki wiadomości i bezpiecznie przywracać poprzednią wersję.
Twórz kopie zapasowe i przywracaj pojedyncze skrzynki pocztowe Zimbra CE za pomocą zmmailbox. Wyeksportuj archiwum ZIP z metadanymi, zweryfikuj je i przetestuj odzyskiwanie bezpiecznie na koncie testowym.
Dowiedz się, jak ustawić limit przestrzeni osobistej dla użytkownika ownCloud Infinite Scale, odróżnić go od limitów przestrzeni projektu i limitów globalnych oraz przypisać wartości domyślne nowym użytkownikom według roli.
Diagnozuj przekroczenia limitu czasu rejestracji SIP w urządzeniu BigBlueButton FreeSWITCH, sprawdzając stan usługi, odbiorniki SIP i ESL, adresy NAT, reguły zapory sieciowej i dzienniki.
Napraw błędy odrzucenia połączenia z aplikacją mobilną ownCloud, sprawdzając adres URL serwera, port HTTPS, serwer WWW, zaporę sieciową, serwer proxy, protokół TLS i zaufane domeny.
Porównaj sposoby kontrolowania nowych kont Matrix w Synapse, od wyłączania rejestracji publicznej po wydawanie tokenów o ograniczonym zastosowaniu, z przykładami konfiguracji i sprawdzeniami.