Öffentliche Zugriffskontrollen
Standardmäßig hat ein öffentlicher Space keine Authentifizierungsmethode, aber Sie können einige auswählen und festlegen:
- Space-weites Passwort;
- Gastkonten, bei denen Sie E-Mail- + Passwort-Kombinationen manuell erstellen und an Ihre Benutzer verteilen;
- Magische Links, bei denen Sie bestimmte E-Mail-Adressen oder ganze Domains eingeben und Benutzer sich über einen Link authentifizieren, den wir an ihre E-Mail-Adresse senden;
- Private Konten, bei denen Sie bestimmte Domains hinzufügen, damit Benutzer sich mit ihrer E-Mail-Adresse authentifizieren bzw. Konten erstellen können
- Private Links, bei denen Sie private Links generieren und mit Ihren Benutzern und Teams teilen können. Verwalten Sie die Zugriffskontrolle pro Benutzergruppe über Links;
- JWT, bei denen Ihr Dev-Team ein JWT mit einem geheimen Schlüssel generiert, den Sie in unserer UI bereitstellen, und es dann als Teil eines Links an uns zurückgibt. Dies ist am einfachsten zu verwalten, erfordert jedoch Entwicklerzeit.
- SAML, wenn Sie eine externe Anwendung haben, die als Router für Ihre Space-Domain fungieren kann, sodass auf das öffentliche Portal nur von Mitgliedern zugegriffen werden kann, die in Anbietern wie Google, Azure oder Okta festgelegt sind.
Keine

Das Standardverhalten ist auf „Keine“ gesetzt, was bedeutet, dass der Zugriff öffentlich verfügbar ist. Sie können zu Kontrollen wechseln, um den Zugriff für Leser einzuschränken.
Jeder mit dem Link kann den Inhalt lesen.
Links können sicher geteilt werden, da sie kryptografisch generiert und nicht erratbar sind.
Wenn Sie die Inhalte auf bestimmte Leser beschränken möchten, probieren Sie eine der folgenden Optionen aus.
Gastkonten

Erstellen Sie Gastkonten. Jeder mit dem Link und einem Gastkonto kann den Inhalt lesen. Gastkonten werden in Archbee nicht als Seats berechnet.
Private Konten

Benutzer können sich mit ihrer E-Mail-Adresse bzw. ihrem Passwort in Ihrem Space authentifizieren oder ein Konto erstellen, wenn Sie ihre E-Mail-Adresse oder ihre E-Mail-Domain zur folgenden Liste hinzufügen.
Jeder mit dem Link und einem passenden Konto kann den Inhalt lesen. Konten werden in Archbee nicht als Seats berechnet.
Die Liste der Benutzer mit aktiven Konten wird im Fenster „Active Accounts“ angezeigt.
Magic Link

Benutzer können sich mit ihrer E-Mail-Adresse in Ihrem Space authentifizieren, wenn Sie ihre E-Mail-Adresse oder ihre E-Mail-Domain zur folgenden Liste hinzufügen. Jeder mit dem Link und einem passenden Konto kann den Inhalt lesen. Konten werden in Archbee nicht als Seats berechnet.
Private Links
Generieren Sie private Links für bestimmte Benutzergruppen/Teams. Jede Benutzergruppe bzw. jedes Team erhält einen eigenen Link zur gleichen Dokumentation, und Sie können die Zugriffskontrolle über diese Links verwalten. Sie müssen den Zugriff für Team 1 sperren? Löschen Sie den privaten Link, der mit Team 1 verknüpft ist.

Wie JWT funktioniert
JWT - geheime Besucherauthentifizierung

Gehen Sie zu den Spaces-Einstellungen und legen Sie einen geheimen JWT-Schlüssel fest, den Sie auf Ihrem Server generieren
JSON WEB Key-Besucherauthentifizierung

Gehen Sie zu den Spaces-Einstellungen und legen Sie eine JSON WEB Key Set-URL fest. Eine JSON Web Key Set (JWKS)-URL ist ein URL-Endpunkt, an dem ein Server seine öffentlichen Schlüssel im JSON-Format veröffentlicht.
Die JWKS-URL verweist typischerweise auf ein JSON-Dokument, das ein Array kryptografischer Schlüssel enthält, die zum Verifizieren von Signaturen verwendet werden.
Wenn Archbee ein JWT empfängt, kann es den entsprechenden öffentlichen Schlüssel von der JWKS-URL abrufen und ihn verwenden, um die Signatur des JWT zu verifizieren. Dadurch wird sichergestellt, dass das Token nicht manipuliert wurde und tatsächlich von einer vertrauenswürdigen Partei ausgestellt wurde.
Eine JWKS-URL bietet Clients eine standardisierte Möglichkeit, die öffentlichen Schlüssel zu erhalten, die benötigt werden, um JWT-Signaturen auf sichere und skalierbare Weise zu verifizieren.
Dies ist eine Beispiel-jwks.json-Datei:
{
"keys": [{
"kid": "1234example=",
"alg": "RS256",
"kty": "RSA",
"e": "AQAB",
"n": "1234567890",
"use": "sig"
}, {
"kid": "5678example=",
"alg": "RS256",
"kty": "RSA",
"e": "AQAB",
"n": "987654321",
"use": "sig"
}]
}JWT-Token generieren
Verwenden Sie eines der folgenden Beispiele, um das JWT-Token zu generieren.
Sie müssen außerdem die URL durch die Subdomain Ihrer Dokumentationswebsite ersetzen.
const sign = require('jsonwebtoken').sign;
exports.buildArchbeeLoginURL = function() {
// Optional user credentials that you want to send back to Archbee
const user = {
name: 'John',
email: 'Wick',
};
//create a signed token out of the user credentials with the
//secret you set in Archbee
const jwtToken = sign(user, '<archbeeJwtSecret>');
//yourdomain is set in the Custom Domain tab
const archbeeUrl = 'https://yourdomain.com';
//create the complete URL containing the signed token that you'll send back to Archbee
return `${archbeeUrl}?jwt=${jwtToken}&reload`;
};Hier ist ein Beispiel zum Generieren eines JWT-Tokens mit .NET: https://github.com/dragosbulugean/archbee-jwt-dotnet
using JWT;
using JWT.Algorithms;
using JWT.Serializers;
var payload = new Dictionary<string, object>
{
{ "name", "John Wick" },
{ "email", "[email protected]" }
};
const string secret = "TW9zaGVFcmV6UHJpdmF0ZUtleQ";
IJwtAlgorithm algorithm = new HMACSHA256Algorithm(); // symmetric
IJsonSerializer serializer = new JsonNetSerializer();
IBase64UrlEncoder urlEncoder = new JwtBase64UrlEncoder();
IJwtEncoder encoder = new JwtEncoder(algorithm, serializer, urlEncoder);
var jwtToken = encoder.Encode(payload, secret);
var archbeeLink = $"https://docs.yourcompany.com/?jwt={jwtToken}&reload";
Console.WriteLine($"JWT Token: {jwtToken}");
Console.WriteLine($"Archbee Link: {archbeeLink}");JWT-Token werden auf Preview/Staging umgangen
SAML - Security Assertion Markup Language

SAML kann für den Zugriff auf öffentliche Spaces auf die gleiche Weise wie für die Teamintegration konfiguriert werden. Weitere detaillierte Schritte zum Einrichten jedes Anbieters finden Sie unter SAML-Integration.
Beachten Sie, dass nur die Metadaten-URL als Eingabe erforderlich ist. Außerdem gehen wir davon aus, dass der Space bereits auf einer benutzerdefinierten Domain gehostet wird.
Auf diese Weise wird der veröffentlichte Space-Link über die neue SAML-Anwendung weitergeleitet. Dadurch können nur Mitglieder, die in der Anbieteranwendung eingerichtet wurden, auf das öffentliche Portal zugreifen.
So richten Sie SAML als öffentliche Zugriffskontrolle ein
Gehen Sie zu Azure Services -> Microsoft Entra ID -> "+Add" -> App registration
Wählen Sie "Accounts in this organizational directory only -Single tenant" aus und fügen Sie die CallBack-URL aus Archbee Space Settings ->Public Access Control -> SAML in "Redirect URI" ein, wie im folgenden Bild gezeigt, und wählen Sie Web auth aus:

Klicken Sie auf "Register"
Gehen Sie in der neu erstellten App in Azure zu "Endpoints" und kopieren Sie das "Federation metadata document" aus der Azure-App in Archbee Space Settings -> Public Access Control -> SAML in das Feld "Set SAML Metatada URL"

Eine eindeutige Entity ID wird in Archbee generiert. Kopieren Sie den Link "api://PUBLISHED..." in Ihrer Azure-App unter Expose an API -> Add -> URL ausfüllen -> Speichern

Gehen Sie zu Ihrem Archbee-Bereich und veröffentlichen Sie ihn erneut
Versuchen Sie, auf den Link zuzugreifen und die SAML-Authentifizierung zu testen
Vorschau-Einstellungen
Mit dieser Funktion können Sie Authentifizierungseinstellungen in einer kontrollierten Vorschauumgebung simulieren, bevor sie für interne Benutzer live geschaltet werden.
Zweck
Aktivieren Sie diese Einstellung, um Authentifizierungsschutz auf Ihre Vorschauumgebung anzuwenden, wodurch der Zugriff auf nur interne Benutzer beschränkt wird. Dies hilft dabei, Ihre Auth-Konfigurationen, Benutzerzugriffsabläufe und Schutzeinstellungen zu überprüfen ohne Änderungen öffentlich zugänglich zu machen.
So aktivieren Sie die Funktion
- Navigieren Sie zum Abschnitt Public Access Control, während Sie sich in den Space Settings befinden
- Wählen Sie beliebige Authentifizierungsmethoden aus
- Deaktivieren Sie Vorschau-Einstellungen
- Veröffentlichen Sie Ihre Änderungen in der Vorschau und testen Sie die Authentifizierung

Mehrfach-Authentifizierung
Mit der Funktion Multi-Authentication können Sie mehr als eine Authentifizierungsmethode für den Zugriff auf Ihr Dokumentationsportal aktivieren. Dadurch erhalten Ihre Benutzer Flexibilität und die Zugänglichkeit wird verbessert.
So funktioniert es
In den Einstellungen von Public Access Control können Sie mehrere Authentifizierungsmethoden gleichzeitig aktivieren. Benutzer, die auf Ihr Portal zugreifen, können sich mit einer der aktivierten Methoden authentifizieren.
Anwendungsbeispiel
Wenn Sie sowohl Privater Link als auch Passwort aktivieren, können Benutzer auf Ihre Dokumentation zugreifen, indem sie entweder Folgendes verwenden:
- Einen sicheren privaten Link, den Sie mit ihnen teilen
- Oder ein gemeinsames Passwort, das Sie definieren

Nur Benutzer, die eine der aktivierten Authentifizierungsmethoden erfüllen, erhalten Zugriff. Sie können jede Methode jederzeit über den Umschalter in den Einstellungen von Public Access Control deaktivieren.