GPlatform SSO / GPlatform Single Sign-On
Ein Konto für jedes GPlatform-Produkt und ein Schalter, der jede Sitzung beendet.
Die Identitätsebene für die GPlatform-Produkte und die G-Open-Registries: eine Person über jedem Produktkonto, Organisationen und Teams, Zugriff auf jedes Produkt von einer Seite aus vergeben, vier Wege der Anmeldung, ein OpenID-Connect-Anbieter für Anwendungen und ein Lockdown, der jede Sitzung in jedem Produkt beendet.
Was es ist
GPlatform SSO ist die Identitätsebene, die Gelhaus Solutions für seine Produkte betreibt, unter sso.gplatform.org. Sie hält die Person, die Organisationen und Teams, denen sie angehört, die Sitzungen, die sie in allen Produkten zugleich offen hat, und welche Produkte jede von ihnen in welcher Rolle erreichen darf. Wer bei einem Produkt angemeldet ist, kommt in das nächste, ohne dass dafür ein zweites Konto angelegt wird.
Eine Person über jedem Produkt
Jedes Konto hängt an einer einzigen Identität. Jedes Produkt kennt Sie unter einer eigenen Kennung, die in jedem Produkt eine andere ist und zu Ihrem Konto in diesem Produkt gehört, nicht zu Ihnen. Werden zwei Ihrer Konten zusammengeführt oder zieht die Anmeldung eines Produkts zu GPlatform SSO um, ändert sich deshalb nie, was ein Produkt bereits über Sie festgehalten hat.
Ein Konto, das in einem Produkt angelegt wurde, meldet sich bei diesem Produkt an und nirgends sonst. Zum vollen Konto wird es nur, wenn Sie das Angebot annehmen, es mit einem anderen zusammenzuführen, und dieses Angebot kommt immer per E-Mail, an eine Adresse, die beide Konten bestätigt haben.
Vier Wege hinein
Ein Passwort und ein Code aus der Authentifizierungs-App in einem Schritt, mit zehn Wiederherstellungscodes, jeder einmal gültig, für den Tag, an dem die App nicht zur Hand ist. Ein Passkey, gebunden an sso.gplatform.org, der beide Faktoren zugleich ist. Ein Einmalcode per E-Mail, für ein Konto ohne Passwort. Und Anmeldeanbieter: Apple, Bitbucket, Discord, Facebook, GitHub, GitLab, Google, LinkedIn, Microsoft, Spotify, Twitch und X sowie jeder OpenID-Connect-Aussteller, der für ein Produkt eingerichtet ist.
Eine Anmeldung über einen Anbieter führt nur über eine Verknüpfung, die Sie angelegt haben, nie über eine E-Mail-Adresse. Einen Anbieter, der Adressen ungeprüft herausgibt, können Sie in Ihren Einstellungen mit Ihrem Konto verknüpfen; danach ist er ein Weg hinein, aber nie ein Weg in das Konto eines anderen.
Ein Schalter, der alles beendet
Wenn etwas nicht stimmt, beendet ein einziger Schalter jede Sitzung des Kontos, in jedem Produkt. Er fragt, wie weit er gehen soll: jede Sitzung beenden; zusätzlich ein neues Passwort verlangen und jedes persönliche Token widerrufen; zusätzlich das Konto sperren; oder zusätzlich jede Verknüpfung mit einem Anbieter lösen.
Jedes Produkt prüft eine Sitzung mindestens alle 60 Sekunden erneut und wird zusätzlich direkt benachrichtigt. Der Lockdown greift daher in jedem von ihnen innerhalb dieser Minute, ob die Benachrichtigung es erreicht oder nicht. Ein über OpenID Connect ausgegebenes Token gilt höchstens fünf Minuten, und jedes Token nennt die Anmeldung, aus der es stammt; endet die Anmeldung, endet das Token.
Organisationen, Teams und Zugriff
Ein Owner oder Admin gibt einer Person, einem Team oder der ganzen Organisation ein Produkt und eine Rolle darin, von einer Seite aus, und das wirkt, ohne dass jemand die Verwaltung dieses Produkts öffnen muss. GPlatform SSO speichert die Rolle und teilt sie dem Produkt mit; was die Rolle erlaubt, entscheidet weiterhin das Produkt.
Organisationen können einen zweiten Faktor verlangen, die Dauer einer Anmeldung verkürzen und festlegen, wie oft sich Menschen erneut ausweisen. Regeln werden nur strenger, nie lockerer. Enterprises fassen Organisationen zusammen und weisen ihre Domains mit einer Datei oder einem DNS-Eintrag nach, und Organisationen wie Enterprises betreiben Dienstkonten für ihre Maschinen, deren Token immer ablaufen.
Für Anwendungen
Unsere eigenen Produkte und Software, die wir betreiben, können über eine Client-Bibliothek ein Sitzungsprotokoll sprechen. Jede Anwendung kann Menschen über einen konformen OpenID-Connect-Anbieter anmelden: Authorization Code mit PKCE, kurzlebige EdDSA-Token, ein paarweises Subjekt je Anwendung und Signierschlüssel, die HashiCorp Vault nie verlassen.
Jede Anwendung wird auf einer von drei Stufen eingetragen: unser eigenes Produkt, Software, die wir betreiben, oder Software eines anderen. Nur unsere eigenen Produkte dürfen Konten anlegen. Software eines anderen erfährt nie, welche anderen Produkte eine Person nutzt, und erfährt, wer jemand ist, erst nachdem diese Person auf einer Zustimmungsseite eingewilligt hat.
Datenschutz als Grundeinstellung
Keine Tracker, keine Analyse, keine Werbung. Eine Sitzung hält ein Land fest, nie eine Stadt, ermittelt aus einer Datenbank auf unserem eigenen Server statt über einen Abfragedienst, und rohe IP-Adressen werden 90 Tage aufbewahrt, danach nur als schlüsselabhängiger Hash. Unser Support kann nur mit Ihrer Einwilligung als Sie handeln; Sie erteilen sie für einen Grund, der Ihnen gezeigt wird, für höchstens sieben Tage, und werden danach jedes Mal benachrichtigt.
Rechtliches
Dokumente, die für GPlatform SSO gelten
Bedingungen und Datenschutz
Was für alle gilt, die es nutzen.