ひとつのログイン、あらゆるアプリ
OIDC シングルサインオン(Authorization Code + PKCE)。ハブで一度サインインすれば、フェデレートされたすべてのアプリがあなたを認識します — マトリクスが与えるロールとともに。
スイート全体に、ひとつのサインオン。
Lockatus は Escriba ファミリーの アイデンティティハブ です:あらゆるアプリが委譲できる、セルフホスト型のシングルサインオン。これまで各ツールはシングルユーザーでした。Lockatus は マルチユーザーアカウント、二要素認証(TOTP / Google Authenticator)、視覚的なアクセスマトリクスから割り当てる アプリごとのロール、そして OIDC シングルサインオン をもたらすので、一度ログインすれば、許可されたすべてのアプリが開きます。
フェデレーションは オプションで、破壊的ではありません:各アプリは独自のログインを保ち、AUTH_MODE=federado フラグの背後でオプトインします。トークンは RS256 で署名され、ハブの公開鍵に対してオフラインで検証されるため、ハブがダウンしても、進行中のセッションは動き続けます。Lockatus は Escriba エコシステムのアイデンティティの取り決めです。
ひとつのログイン、あらゆるアプリ
OIDC シングルサインオン(Authorization Code + PKCE)。ハブで一度サインインすれば、フェデレートされたすべてのアプリがあなたを認識します — マトリクスが与えるロールとともに。
アクセスマトリクス
誰がどのシステムで、を表すグリッド:各セルは、ユーザーがあるアプリで持つロールです。各アプリは独自のロールカタログを宣言し、Lockatus がそれらを割り当てます。
二要素認証(TOTP)
Google Authenticator か互換アプリで一度登録すれば、ワンタイムのリカバリーコードと管理者によるリセットが使えます。すべてのアプリに受け継がれます。
オプション、破壊的でない
各アプリはスタンドアロンのログインを保ちます。フェデレーションはフラグです — アプリごとにオンにでき、可逆で、書き換え不要です。
オフライン検証
アプリは、ハブに問い合わせることなく、ハブの JWKS に対して RS256 トークンを検証します。アクセスを取り消すと、次のトークン更新時に SSO が切断されます。
新しいアプリのオンボーディング
マトリクスそのものから、新しいファミリーアプリを追加できます — そのスラッグとロールを宣言するだけで、再デプロイ不要。スイートとともに成長するように作られています。
Lockatus は、スイートの調律を保つ 3 つ目の取り決めです — 共有デザインシステムと「Escriba に送る」ハンドオフと並んで。セルフホスト型でオープンソースであり、チームがひとつのアイデンティティと、明快で監査可能なアクセスで、Escriba、Fisherboy、Anonimal、Fulgoria、Selega、Arcanum、Trustux を共有できるようにします。