הגדרות העירייה

הפעלת שיטת התחברות לתושבים שלכם

איך מוסיפים ספק אימות בסטודיו, בוחרים את מודל האמון שלו, ומבינים למה מתג אחד במסך הזה דורש הרשאה נפרדת משלו.

מאת צוות קו פורסם 2 דק׳ קריאה

כל דרך שבה תושב יכול להתחבר — הפורטל שלכם עצמכם, זהות דיגיטלית לאומית, קוד חד-פעמי שנשלח מספק — היא שורה במסך הזה, לא שורת קוד. הנה איך מוסיפים אחת ומגדירים אותה נכון.

1. פתחו עירייה ← שיטות התחברות

כל שורה מציגה את סוג הספק (OIDC, העברת טוקן, SAML2, זהות דיגיטלית לאומית, OTP לתושב או לספק), את מודל האמון שלו, את רמת האימות שלו (A1–A4), ואם הוא רשאי להצהיר על מספר זהות של תושב. לחצו על שורה כדי לפתוח את חלונית הפרטים שלה.

2. בחרו מודל אמון

אם הספק מנפיק טוקן חתום, בחרו JWKS — הפלטפורמה מאמתת את החתימה מול מפתחות שהספק מפרסם, כך שפריצה לאחסון של קו עצמו עדיין לא תוכל להנפיק טוקן בשם העירייה שלכם. סוד משותף מאמת מפתח סימטרי במקום זאת; החלפת כרטיס סומכת על ערוץ התקשורת ולא על חתימה, לספק שאת הטוקן שלו פודים דרך קריאה חוזרת ולא מקבלים ישירות. ההערה לצד הבורר משתנה בהתאם לבחירה, כי אלו שלוש אמונות שונות לגבי מה שהופך טוקן לאמיתי, לא שלוש הגדרות על אותו רעיון.

פרטי גישה כאן הם שם מפתח באוצר ההרשאות וטביעת אצבע — לעולם לא ערך, בשום רמת הרשאה. אין שדה במסך הזה, ואין שדה בטיפוס ה-GraphQL שמאחוריו, שיכול להציג לכם סוד לאחר שנשמר.

3. קבעו את רמת האימות

כל ספק מצהיר על איזו רמה מתוך A1–A4 הוא מוכיח. זה מה שיכולת בפועל בודקת — יכולת שמצהירה שהיא זקוקה ל-A2 תפעיל התחברות עם שדרוג דרך ספק חזק יותר אם תושב התחבר רק דרך ספק ברמת A1, באופן אוטומטי.

4. חשבו פעמיים לפני שמפעילים "רשאי להצהיר על מספר זהות"

המתג הזה מאפשר לספק לנקוב בשם כל תושב בעיר שלכם ולגרום לפלטפורמה להאמין לזה — נכון עבור הפורטל הרשמי של העירייה שלכם עצמה, ושגוי כמעט לכל דבר אחר. הוא מותנה בהרשאה נפרדת משלו (tenancy.auth-provider.assert-national-id), בנפרד מהרשאת הכתיבה הכללית שכל שדה אחר במסך הזה חולק, כך שתפקיד שיכול לערוך את מודל האמון של ספק לא בהכרח יכול להפעיל את זה.

אין שום קישור זהות מבוסס אימייל במסך הזה, במכוון. משקי בית חולקים כתובת, מערכות ספקים מחזיקות כתובות ישנות, וכתובת אימייל תואמת אינה הוכחה שמדובר באותו אדם.

5. קראו את טבלת הסירובים לפני שמחברים פורטל

מגירת "סירובי התחברות" מפרטת כל קוד שהעברת טוקן יכולה להיכשל בו — token.issuer_mismatch, provider.jwks_unavailable, identity.national_id_rejected, ועוד 20 — כל אחד ממופה למסר המדויק בצד השרת. תושב רואה משפט כללי אחד בלבד, לא משנה איזו בדיקה נכשלה; האינטגרטור שלכם רואה את הטבלה הזו.