联邦 Keyless 常见问题
联邦 Keyless 常见问题
Section titled “联邦 Keyless 常见问题”如果我不再为应用使用 IAM,或要切换 IAM 提供商,会怎样?
- 账户地址依赖 IAM 服务特有的多个变量值,包括
aud(客户端 ID)和iss(发行方)。变更这些值会派生出不同的地址。 - 如果要切换 IAM 提供商,您需要开发账户迁移流程:将从先前 IAM 提供商派生的账户旋转密钥至从新 IAM 提供商派生的账户。
- 建议允许用户向账户添加辅助身份验证方式(例如备用私钥)。这样,即使服务提供商变更导致其通过联邦 Keyless 访问账户的身份验证路径中断,他们仍能保持访问权限。要实现这一点,需要将密钥旋转至多密钥账户。相关文档请参阅密钥轮换和 multikey SDK。
使用 IAM 是否需要付费?
- 是。IAM 通常需要付费,但它们可为应用提供有用功能,例如基于角色的访问控制(授权)、用户管理、用户身份验证、安全与合规,以及分析与监控。
如果 dApp 或 IAM 提供商离线,如何确保用户仍可访问其账户?
- 建议允许用户向账户添加辅助身份验证方式(例如备用私钥)。这样,即使服务提供商变更或其他故障导致其通过联邦 Keyless 访问账户的身份验证路径中断,他们仍能保持访问权限。
我使用 Keycloak 等开源 IAM。可以使用联邦 Keyless 吗?
- 目前不可以。由于 IAM 必须具备足够的可用性和安全标准,我们将可接受的 IAM 集合限制为当前支持的发行方。如果您认为应考虑纳入您的提供商,请提交 AIP,或在 Keyless 开发者 Telegram 中联系我们。