v0.12.0 影響確認
本ドキュメントは v0.12.0 に含まれる破壊的変更・挙動変更と、その利用者側(RP / テナント運用者)への影響をまとめる。
リリースに向けて対象変更が確定し次第、本ドキュメントへ追記していく。各変更は独立したセクション(## N. <変更>)として追加し、あわせて下記「影響まとめ」表に 1 行加える。
影響まとめ
| # | 変更 | 種別 | 対象 |
|---|---|---|---|
| 1 | 外部パスワード認証で step_definitions[].allow_registration を強制(未許可なら JIT せず 400 user_not_found) | 🟡 挙動変更 | 外部認証 API(http_request executor + user_resolve.user_mapping_rules)でパスワード認証するテナント |
| 1 | ポリシー未設定(null step)も allow_registration=false 扱い=secure by default(JIT 禁止) | 🔴 破壊的 | 上記のうち、認証ポリシーを設定せず JIT 作成に依存していた構成 |
| 2 | response_resolve_configs の JSON スキーマを配列 [...] に統一(入力は旧 {"configs":[...]} も後方互換で受理、GET/DB 保存は配列に正規化) | 🟡 挙動変更 | http_request を持つ全設定(authentication / security-event-hook / federation / email 等)の管理 API レスポンスを解析する利用者 |
| 2 | authentication 側の response_resolve_configs が実行時に適用されるよう修正(従来は無視=デッドフィールド) | 🟡 挙動変更 | authentication-configurations で response_resolve_configs を設定していた構成(設定済みルールが今後は実際に効く) |
| 3 | パスワード 2 要素認証(requires_user: true)でパスワードの検証対象をセッションの認証済みユーザーに固定(CWE-287 認証識別子切り替え対策の強化) | 🟡 挙動変更 | password を 2nd factor に使うテナント(正規フローへの影響なし) |
| 4 | SMS/Email 検証フェーズで UserTooManyFoundResultException(電話/メールが複数ユーザーにマッチ)を 500 → 400 invalid_request に変換 | 🟡 挙動変更 | 電話番号/メールにユニーク制約のないテナント(同一値で複数ユーザーが存在しうる構成) |
| 4 | 検証フェーズ user_not_found の Security Event 型を是正(Email sms_verification_challenge_failure→email_verification_failure / SMS →sms_verification_failure) | 🟡 挙動変更 | Security Event フック / SIEM でこれらのイベント型をフィルタ・集計している運用者 |
| 5 | 自己登録(initial-registration)の重複判定を identity_unique_key_type 準拠(preferred_username)に変更(従来は email 固定) | 🟡 挙動変更 | email 以外をユニークキーにするテナント(PHONE / USERNAME / EXTERNAL_USER_ID 等)。同一 email・別ユニークキーの登録が可能に |
種別: 🔴 破壊的 / 🟡 挙動変更 / 🟢 追加 / ⚙️ 内部・運用