Kimlik doğrulama, kimlikleri doğrular ve platforma erişimi kontrol eder, kullanıcı girişlerini, API kimlik bilgilerini, jeton döngüsünü ve müşteri verilerini güvenli tutmak için iptali kapsar.
Kimlik doğrulama, birinin platforma erişim vermeden önce gerçekten kim olduğunu doğrulama sürecidir. Bu, bir kullanıcının dizüstü bilgisayarında oturum açmasından, bir sunucu tarafı entegrasyonunun bir API anahtarı ile kimlik doğrulamasına kadar her şeyi kapsar. Bu derin dalış, platformun kimlik doğrulamayı güvenli bir şekilde nasıl ele aldığını açıklar — erişim jetonlarının nasıl çalıştığı, riskleri sınırlamak için nasıl kısa ömürlü tutulduğu, acil bir durumda nasıl anında iptal edilebileceği ve temel güvenlik anahtarlarının zamanla nasıl güvenli bir şekilde döndürüldüğü hakkında bilgi verir.
Kimlik doğrulama, herhangi bir yazılım platformunun en kritik parçalarından biridir. Buradaki bir hata — sızan bir jeton, tehlikeye atılan bir kimlik bilgisi, iptal edilemeyen bir oturum — müşterilerinizin verilerine yetkisiz erişim anlamına gelebilir. Bunu doğru yapmak, müşterilere verdiğiniz güvenlik vaatlerinin temelidir.
Sunucu ile sunucu entegrasyonları, istemci kimlik bilgilerini kullanır — bir istemci kimliği ve sırrı. Bunlar, bir kullanıcı adı ve şifreye benzer şekilde çalışır ancak programatik kullanım için tasarlanmıştır. Bir makine istemcisine verilen her jeton, entegrasyonun kimliği ve geldiği IP adresi ile kaydedilir.
Platform, iptal listesi tutar — açıkça geçersiz kılınmış jetonların hızlı, gerçek zamanlı kaydı. Her jeton doğrulaması bu listeyi kontrol eder. Eğer bir jeton listede ise, hemen reddedilir, geçerli olsa bile. Bu, şunları sağlar:
- Tehlikeye giren bir oturum, bir yönetici tarafından anında sonlandırılabilir
- Ayrılan bir çalışanın erişimi, hesabı devre dışı bırakıldığı anda kesilir
- Tehlikeye giren bir entegrasyon hemen devre dışı bırakılabilir
Platform, jetonları imzalamak için kriptografik anahtarlar kullanır — bir jetonun platform tarafından verildiğini ve değiştirilmediğini matematiksel olarak kanıtlamanın bir yolu. Bu anahtarların güvenlik en iyi uygulaması olarak periyodik olarak döndürülmesi gerekir.
Anahtar döngüsü, aktif oturumları bozmayacak şekilde dikkatlice yönetilir:
- Yeni anahtarlar, eski anahtarlar süresi dolmadan önce yayınlanır
- Eski anahtarlarla imzalanmış jetonlar, geçiş penceresi boyunca çalışmaya devam eder
- Geçiş tamamlandığında, eski anahtarlar emekliye ayrılır
- Anahtar döngüsü olayları kaydedilir ve uyarılar tetikleyebilir
Yönetici panelinden:
- Kullanıcı başına aktif oturumlar — ve bunlardan herhangi birini sonlandırma yeteneği
- Son kimlik doğrulama olaylarının kaydı: oturum açma, jeton yenilemeleri, başarısız girişimler, iptaller
- Şüpheli etkinlikler için uyarılar (örneğin, aynı hesabın hızlı bir şekilde iki farklı ülkeden oturum açması)
Ekip, şunları inşa ediyor:
Bu iyileştirmeler, kimlik doğrulama katmanını önemli ölçüde güçlendirecek ve müşterilere verdiğiniz güvenlik kontrollerinin doğrulanabilir, test edilebilir kanıtını sunacaktır.