eID Service Proxy¶
Иргэний eID PKI профайл — холбоотой байгууллага, гэрчилгээ, бүртгэлтэй төхөөрөмж, идэвхийн түүх — хоёр замаар хүртээмжтэй:
- Өөрийн хэрэглэгчид (
/v1/users/me/eid/*) — Gerege App нь өөрийн eID RP креденшлээр эсвэл SSO proxy-гоор татна. - Бүртгэгдсэн апп-уудад (
/v1/eid/*,/v1/eid-org/*) — Gerege App нь proxy болж, RP-үүдэд өгөгдлийг үзүүлнэ.
1. Хэрэглэгчийн өөрийн eID самбар¶
UI: /me/eid/{id, certificates, devices, logs, security, sign}.
| Endpoint | Юу |
|---|---|
GET /v1/users/me/eid/summary |
Самбарын нэгдсэн тоо |
GET /v1/users/me/eid/certificates |
Гэрчилгээ + статус |
GET /v1/users/me/eid/devices |
Бүртгэлтэй төхөөрөмж |
GET /v1/users/me/eid/activity |
Танилт / гарын үсгийн түүх |
GET/POST /v1/users/me/eid/organizations |
Холбоотой байгууллага |
DELETE /v1/users/me/eid/organizations/{regNo} |
Холбоос салгах |
GET/POST /v1/users/me/eid/organizations/{regNo}/signers |
Эрх бүхий гарын үсэг зурагчид |
POST /v1/users/me/eid/organizations/{regNo}/signers/resend |
Урилга дахин илгээх |
DELETE /v1/users/me/eid/organizations/{regNo}/signers |
Зурагчийг хасах |
Бичих үйлдлүүдэд ~30/мин rate limit үйлчилнэ.
SSO proxy горим
SSO_EID_PROXY_BASE_URL тохируулсан үед энэ өгөгдөл SSO-ийн proxy-гоор
ирнэ — Gerege App өөрөө eID RP креденшл эзэмших шаардлагагүй болно.
Тохируулаагүй бол апп-ын өөрийн EID_* креденшл ашиглагдана.
2. Апп-уудад зориулсан proxy¶
Gerege App нь бүртгэгдсэн RP-үүдэд eID өгөгдлийг зөвхөн унших байдлаар үзүүлнэ. Ингэснээр тэдгээр апп eID credential эзэмших шаардлагагүй болно.
| Service | Зам | Endpoint-ууд |
|---|---|---|
eid-proxy (хувь хүн) |
/v1/eid/* |
summary · certificates · devices · activity |
eid-org-proxy (байгууллага) |
/v1/eid-org/* |
organizations · organizations/{regNo}/signers |
Хувь хүн ба байгууллагын service тусад нь бүлэглэгдсэн тул admin-аас бие даан асаах / унтраах боломжтой.
Дуудлага¶
Зөвшөөрлийн шалгалт¶
Хүсэлт бүрд middleware дараах гурвыг хийнэ:
- Introspection (RFC 7662) — токен
activeэсэх +sub. - Scope шалгалт — токены
client_id-ээр client-ийг татаж, тухайн service-ийн scope (svc:eid-proxy/svc:eid-org-proxy) олгогдсон эсэх. Одоогийн олголтыг шалгадаг тул олгох/цуцлах нь шууд хүчинтэй. - Gateway төлөв — service catalog дээр идэвхтэй эсэх.
| Нөхцөл | Хариу |
|---|---|
| Токен байхгүй / хугацаа дууссан | 401 |
| Апп-д service олгогдоогүй | 403 |
| Gateway дээр service унтраалттай | 503 |
| Амжилттай | 200 + өгөгдөл |
Олголтыг хэрхэн хийх вэ?
Admin → Applications → тухайн апп → eid-proxy / eid-org-proxy
тэмдэглэ → Хадгал. Тэмдэглээгүй апп 403 авна.
Runtime toggle¶
Хоёр service тус бүр API gateway каталогт бүртгэгдсэн. Admin gateway UI-аас enable/disable хийхэд route бодитоор нөлөөлнө — хувь хүний eID-г унтраасан ч байгууллагын eID ажилласаар байж болно.
Байгууллагын нэмэлт үйлдэл¶
| Endpoint | Юу |
|---|---|
GET/PUT /v1/me/orgstamp/{regNo} |
Байгууллагын тамганы зураг |
DELETE /v1/me/orgstamp/{regNo} |
Тамга устгах |
PUT /v1/me/org-name-latin/{regNo} |
Латин нэр тохируулах |
GET/PUT/DELETE /v1/me/signature |
Хувь хүний гарын үсгийн зураг |
PUT /v1/me/latin-name |
Хувь хүний латин нэр |
Эдгээр нь assets модульд харьяалагдана; зураг нь гадаад хадгалалтад,
URL нь DB-д хадгалагдана.
Байгууллагын бүртгэл¶
org модуль нь eID-ээс тусдаа, платформын өөрийн байгууллагын бүртгэл:
| Endpoint | Юу |
|---|---|
GET/POST /v1/org |
Байгууллага жагсаах / үүсгэх |
GET /v1/org/lookup/{regNo} |
Улсын бүртгэлээс лавлах (Gerege Verify / XYP) |
GET /v1/org/{id} |
Дэлгэрэнгүй |
GET/POST /v1/org/{id}/members |
Гишүүд |
PUT/DELETE /v1/org/{id}/members/{userID} |
Гишүүний эрх / хасах |
Бүх хүснэгт RLS-ээр хамгаалагдсан — хэрэглэгч зөвхөн өөрийн харьяалагдах байгууллагыг харна.