一次登录,畅行所有应用
OIDC 单点登录(Authorization Code + PKCE)。在中枢登录一次,每个已联合的应用都能识别你—— 并赋予你访问矩阵所给定的角色。
一处登录,畅行整个套件。
Lockatus 是 Escriba 家族的身份中枢:一处自托管的单点登录,每个应用都可委托于它。 此前每个工具都是单用户的;Lockatus 为你带来多用户账户、双因素认证 (TOTP / Google Authenticator)、从可视化访问矩阵分配的按应用角色,以及 OIDC 单点登录—— 登录一次,便可打开你被授权进入的每一个应用。
联合(Federation)是可选且不破坏现有功能的:每个应用都保留各自的登录,并通过一个
AUTH_MODE=federado 标志自主选择加入。令牌以 RS256 签名,并依据中枢的公钥离线验证,
因此即使中枢宕机,已建立的会话仍可继续工作。Lockatus 是 Escriba 生态的身份契约。
一次登录,畅行所有应用
OIDC 单点登录(Authorization Code + PKCE)。在中枢登录一次,每个已联合的应用都能识别你—— 并赋予你访问矩阵所给定的角色。
访问矩阵
一张「谁—对—哪个系统」的网格:每个单元格即某用户在某应用中的角色。每个应用声明各自的 角色目录,由 Lockatus 进行分配。
双因素(TOTP)
用 Google Authenticator 或任何兼容应用注册一次,配有一次性恢复码与管理员重置。 所有应用均可继承。
可选、不破坏现有功能
每个应用都保留各自独立的登录。联合只是一个标志——可按应用逐一开启,可逆,无需重写。
离线验证
各应用依据中枢的 JWKS 验证 RS256 令牌,无需回连。撤销访问后,会在下一次令牌刷新时切断 SSO。
接入新应用
可直接从矩阵本身接入任何新的家族应用——声明它的 slug 与角色即可,无需重新部署。 它为随套件一同成长而生。
Lockatus 是让套件保持协调的第三份契约——与共享设计系统以及「发送到 Escriba」交接机制并列。 它自托管且开源,让一个团队能以同一套身份,并通过清晰、可审计的访问,共享 Escriba、Fisherboy、 Anonimal、Fulgoria、Selega、Arcanum 与 Trustux。