redb.Identity

auth & SSO

Транспорт-агностик OAuth 2.1 / OpenID Connect сервер

Сервер OAuth 2.1 / OpenID Connect для экосистемы redb на OpenIddict и redb.Route. Каждый endpoint — это direct-vm:// маршрут: вызывайте его по HTTP, gRPC, RabbitMQ, SignalR или прямо из другого in-process модуля без сетевых накладных. redb-backed, кластер-ready, соответствует стандартам. Поставляется как .tpkg-пакеты для redb.Tsak.

OIDCOAuth 2.1PKCEDPoPPARDCRSCIM 2.0FIDO2Token Exchange
40
RFC в коде
1767
тестов (PG·MSSQL·SQLite)
44
HTTP endpoint
79
аудит-событий

Что внутри

  • Транспорт-агностик: каждый endpoint — это direct-vm:// маршрут: вызывайте по HTTP / gRPC / RabbitMQ / SignalR или in-process из другого модуля без сетевых накладных.
  • Полный OAuth 2.1 / OIDC: Authorization Code + PKCE, Client Credentials, Refresh, Device Code, Token Exchange, PAR, DPoP, Dynamic Client Registration (DCR).
  • SCIM 2.0-провижининг (Users / Groups / Bulk), федерация (OIDC / GitHub / LDAP), backchannel-logout между репликами.
  • MFA: TOTP (RFC 6238), SMS / Email OTP, WebAuthn / FIDO2, recovery-коды.
  • На типизированном хранилище redb: 24 code-first схемы, без миграций; Postgres / MSSQL / SQLite из одной кодовой базы.
  • Аудит первого класса: 79 типов событий в 7 категориях, с внешними приёмниками (Kafka / Elasticsearch / RabbitMQ / log). Кластер-ready; поставляется как .tpkg для redb.Tsak.

40 RFC, реализованных в коде

RFC 2898RFC 4226RFC 4514RFC 4515RFC 6238RFC 6265RFC 6585RFC 6749RFC 6750RFC 7009RFC 7230RFC 7231RFC 7232RFC 7234RFC 7235RFC 7515RFC 7517RFC 7519RFC 7521RFC 7523RFC 7591RFC 7592RFC 7636RFC 7638RFC 7643RFC 7644RFC 7662RFC 7693RFC 7800RFC 7807RFC 8176RFC 8252RFC 8259RFC 8414RFC 8417RFC 8628RFC 8693RFC 9126RFC 9449RFC 9457

Последние релизы

  • 4.2.0
  • 4.1.1
  • 4.1.0
    • It removes, it never rejects. A user who asks for more than their roles allow still signs in,
    • It fails closed. If roles cannot be resolved the administrative scopes are dropped rather than
    • Refresh re-evaluates. The handler runs on every sign-in, refresh included, so revoking a role
    • SeedAdminRoleScopesListener — the upgrade path for the gate above. On the running worker the admin
Все релизы (17) →

Статьи по redb.Identity

redb для бизнеса: программируем только бизнес, инфраструктура уже написана С redb команда пишет только бизнес-логику: что экосистема заменяет, во что обходится, какие риски снимает и что важно знать до старта.
redb 4.0: XML-маршруты, ленивые ссылки, уникальные ключи и WS-Trust в одном мажоре Мажор всей экосистемы: что появилось в redb.Core, redb.Route, redb.Tsak и redb.Identity, что закрыто по безопасности и что ломает обновление.
Украли access-token. Что дальше: три слоя защиты в своём OpenID-провайдере Bearer-токен работает у любого, кто его держит. Три слоя защиты в redb.Identity: BFF, привязка к ключу через DPoP, быстрый отзыв. И что даёт кража всей базы.
WS-Trust поверх OAuth: третий транспорт OpenID-сервера, для контура, который живёт на SOAP redb.Identity получил WS-Trust фасад: Issue, Validate, Cancel, Renew на тех же маршрутах ядра. Тот же JWT, тот же реестр клиентов, WSDL для генератора.
Микросервисы на .NET без своей платформы: кластер воркеров, общий дашборд и горячая замена модулей Один и тот же артефакт разворачивается монолитом и кластером микросервисов. Те же модули, один дашборд на все воркеры, горячая замена без рестарта контейнера.
redb 3.7: свой gRPC-протокол, отсечение props до агрегата и релиз, отозванный через день Свой gRPC-wire в Route, отсечение props до агрегата в redb.Core, Tsak закрыт по умолчанию, второй фасад у Identity. И 3.7.0, отозванный через день.
У OpenID-сервера появился второй транспорт: gRPC рядом с HTTP, на тех же маршрутах redb.Identity получил gRPC-фасад: те же маршруты ядра, тот же реестр клиентов, один токен на оба транспорта. Что внутри, как включить, что померить.
Как мы прогоняли свой OpenID-сервер через официальный conformance-suite и что он в нас нашёл Прогон OIDF conformance-suite по redb.Identity: как настроить сьют, почему кликали вручную, и какие реальные баги он нашёл, включая утечку телефона в id_token.
Все статьи по redb.Identity (12) →

Документация и примеры для этого продукта скоро появятся здесь. Пока — смотрите GitHub и README.

← Ко всем продуктам