Rechaza un registro cuyo host no nombra organización

FeatureSecurityService
Se descapó
5 de septiembre de 2026 a las 1:26 UTC
Autor
Kamo
Compromit
a729435

Tal huésped podría firmar hasta ahora. Cayó hasta la elección del espacio de trabajo camino y conseguido solo en la membresía, lo que lo convirtió en una puerta donde nada de la Se aplican los propios controles del inquilino: las reglas de acceso y los bloques geográficos son por organización, así que decide (ip, anfitrión) sólo podría responder "permitido que ninguna organización sea dueña de esto anfitrión". Nada fue pasado por alto, porque la membresía todavía estaba probada y completeSignIn vuelve a comprobar las reglas una vez que se elige un espacio de trabajo. Pero la credencial comprobarse sentado detrás de ninguna política de inquilinos, alcanzable apuntando a cualquier DNS nombre en la entrada, y la escalera de bloqueo añadido junto a ella no tenía lista de bloqueos para escalar y contar bajo un inquilino sintético. Se rechaza antes de que se lean las credenciales y antes de la puerta de cierre. El orden es la mitad del punto: un huésped desconocido no es una contraseña equivocada, por lo que contarla camina a un usuario legítimo hacia un cierre por error DNS de un operador, y negarse aquí significa que los contadores de inquilinos sintéticos nunca se crean en absoluto. Dicho claramente en lugar de detrás de la negativa genérica de la credencial. Qué es lo que acoge esto respuestas de la plataforma en no es un secreto. operador que trae a relucir un nuevo dominio de inquilino al que le digan "contraseña equivocada" gastará la tarde que se restablezca. Dos tallas, ambos deliberados: localhost. OrgResolutionService.byHost lo excluye explícitamente, por lo que nunca puede nombrar una organización y la puerta de otro modo harían desarrollo local imposible. Se decide desde el HOST, reflejando que la talla-out existente, NO desde "la dirección del llamante no es pública" . Cada solicitud dentro del clúster mira de esa manera, así que el día X-Forwarded-For-For forwarding repliegue en la producción que versión de la prueba apagaría la puerta a través de la flota. Loopback literales solamente; un nombre de servicio desnudo no está exento. Un interruptor de matar, ************* envío en el envío. Si una mesa de dominio problema siempre detiene la resolución de huéspedes legítimos, el registro tiene que ser reabiertable sin un redespliegue y la reapertura restaura el viejo camino exactamente en lugar de un el tercer comportamiento. Un huésped exento debe mantener DEFERRING a la opción del espacio de trabajo, no simplemente superar el Puerta. Enviarlo por el camino resuelto por el huésped en su lugar lo rompe más tranquilamente: autenticaciónLa forma de tres agumentos de U.U. se niega sin un FQDN resuelto, así que El "anfitrión desconocido" habría llegado vestido de contraseña equivocada. Eso fue un real. defecto en el primer corte de este cambio, ataviado preguntando qué hace el localhost a continuación.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios