Пользовательские пути
Карта ролей и сценарии, которые должен уметь контур. Lab: demo/demo — кабинет и Push; admin/admin — админка.
Роли · Happy path · Recovery · Админ · Отказ · Телефон
Роли
| Роль | Кто | Вход |
|---|---|---|
| Пользователь | demo / demo | Кабинет (portal, без Push) · тест Push |
| Админ компании | admin / admin | /login |
| Админ-2 | admin2 / admin2 | Approve break-glass |
| Телефон | приложение Easy2FA | QR enroll → решение на push |
| Платформа | platform | /platform/login |
Portal никогда не спрашивает Push. Demo всегда спрашивает. QR только из кабинета.
A. Happy path (lab)
- Главная — вход в кабинет → Keycloak portal (только пароль) →
/cabinet. - Устройства / QR — выпустить QR (корп. CIDR). Скан в приложении → enroll → FCM token.
- Главная → Запустить тестовый вход → demo-клиент → пароль → число/слово/картинка.
- Телефон: Подтверждения → выбор совпадения → Подтвердить.
- Браузер открывает
/demo/ok.
B. Self-service recovery
- Кабинет → Восстановление.
- Выпустить коды (если есть passkey — сначала step-up на Устройствах).
- Сохранить коды offline; ввести код → отозвать устройства → новый QR.
D. Админ day-2
- Обзор — инстансы и последние события.
- Настройки KC — тип подтверждения, branding, WebAuthn, privileged.
- Система — FCM, PUBLIC_BASE, CIDR, лимиты, ZIP установки.
- Пользователи — политика enroll на пользователя.
- Break-glass — заявка
admin, approveadmin2. - Безопасность, Журнал, Lab outbox.
E. Отказ / блокировка
- Demo-логин → в приложении Отклонить → отказ в Keycloak; session-kill если включён.
- Несколько DENY подряд → deny-lock, если порог > 0.
F. Чеклист телефона
- Lock / биометрия при открытии.
- Баннер push в фоне и на переднем плане.
- Карточка: страна · IP · UA · клиент · branding.
- Approve/Deny на всю ширину; Settings: source=fcm, обновить push-token.