Activa el cumplimiento en un producto solo después de que Access Manager esté en ejecución e informe estado saludable. Un producto que hace cumplir el acceso antes rechaza cada solicitud protegida.
Instalar
Despliega los dos servicios de Access Manager y conéctalos a sus dependencias. Auth responde las decisiones de acceso en tiempo de ejecución. Identity guarda los usuarios, los grupos y las aplicaciones detrás de esas decisiones. Tres dependencias deben estar accesibles antes de que arranque cualquiera de los dos servicios:
- PostgreSQL, la base de datos detrás del backend de identidad.
- Valkey, el cache para operaciones de token, de permisos y relacionadas con MFA.
- Caradhras, el backend de identidad que almacena los datos de identidad.
Bootstrap
El bootstrap prepara un entorno nuevo antes de que algún producto haga cumplir el acceso. Qué inicializa depende del modo de despliegue.
- El bootstrap single-tenant inicializa la organización base, los roles, los grupos, las aplicaciones y los conjuntos de permisos de los que depende la plataforma.
- El bootstrap multi-tenant prepara solo el material de certificados compartido. Creas las organizaciones de tenant y los datos de acceso después de que el tenant existe.
Habilitar
El cumplimiento es un interruptor por producto. Defines las variables de Auth en el archivo
.env de cada producto o plugin Lerian donde quieras que se haga cumplir el acceso.
La mayoría de los productos y plugins vienen con el cumplimiento desactivado y requieren que lo actives para producción. Streaming Hub rechaza el cumplimiento desactivado en producción. Consulta la página de variables de entorno de cada riel Brasil para conocer su valor predeterminado.
De forma predeterminada, un token machine-to-machine actúa como el rol de editor del producto. Define AUTH_M2M_INVERSION_ENABLED=true para usar el sujeto propio de la aplicación.
Los nombres de las variables difieren según la familia de producto. Para la tabla por producto, lee Habilitar Access Manager. El equipo que despliega cada producto repite esta etapa una vez por producto.
Operar
El trabajo diario empieza después de que el entorno esté en marcha. Cubre solicitudes de token, gestión de usuarios y grupos, configuración de MFA y llamadas a APIs protegidas. Usa las APIs de Identity o Lerian Console para estas tareas. Los access tokens emitidos a las aplicaciones que crea Identity caducan después de una hora. Las aplicaciones creadas fuera de Identity llevan su propia duración. Cuando el cumplimiento está activo, los tokens machine-to-machine se verifican contra las claves de firma actuales del emisor, que se renuevan automáticamente. Administradores, usuarios finales e integraciones comparten esta etapa. Continúa durante toda la vida del despliegue.

