Агуулгыг алгасах

eID Service Proxy

Иргэний eID PKI профайл — холбоотой байгууллага, гэрчилгээ, бүртгэлтэй төхөөрөмж, идэвхийн түүх — хоёр замаар хүртээмжтэй:

  1. Өөрийн хэрэглэгчид (/v1/users/me/eid/*) — Gerege App нь өөрийн eID RP креденшлээр эсвэл SSO proxy-гоор татна.
  2. Бүртгэгдсэн апп-уудад (/v1/eid/*, /v1/eid-org/*) — Gerege App нь proxy болж, RP-үүдэд өгөгдлийг үзүүлнэ.

1. Хэрэглэгчийн өөрийн eID самбар

UI: /me/eid/{id, certificates, devices, logs, security, sign}.

Endpoint Юу
GET /v1/users/me/eid/summary Самбарын нэгдсэн тоо
GET /v1/users/me/eid/certificates Гэрчилгээ + статус
GET /v1/users/me/eid/devices Бүртгэлтэй төхөөрөмж
GET /v1/users/me/eid/activity Танилт / гарын үсгийн түүх
GET/POST /v1/users/me/eid/organizations Холбоотой байгууллага
DELETE /v1/users/me/eid/organizations/{regNo} Холбоос салгах
GET/POST /v1/users/me/eid/organizations/{regNo}/signers Эрх бүхий гарын үсэг зурагчид
POST /v1/users/me/eid/organizations/{regNo}/signers/resend Урилга дахин илгээх
DELETE /v1/users/me/eid/organizations/{regNo}/signers Зурагчийг хасах

Бичих үйлдлүүдэд ~30/мин rate limit үйлчилнэ.

SSO proxy горим

SSO_EID_PROXY_BASE_URL тохируулсан үед энэ өгөгдөл SSO-ийн proxy-гоор ирнэ — Gerege App өөрөө eID RP креденшл эзэмших шаардлагагүй болно. Тохируулаагүй бол апп-ын өөрийн EID_* креденшл ашиглагдана.

2. Апп-уудад зориулсан proxy

Gerege App нь бүртгэгдсэн RP-үүдэд eID өгөгдлийг зөвхөн унших байдлаар үзүүлнэ. Ингэснээр тэдгээр апп eID credential эзэмших шаардлагагүй болно.

Service Зам Endpoint-ууд
eid-proxy (хувь хүн) /v1/eid/* summary · certificates · devices · activity
eid-org-proxy (байгууллага) /v1/eid-org/* organizations · organizations/{regNo}/signers

Хувь хүн ба байгууллагын service тусад нь бүлэглэгдсэн тул admin-аас бие даан асаах / унтраах боломжтой.

Дуудлага

GET https://<issuer>/api/v1/eid/summary
Authorization: Bearer <хэрэглэгчийн OAuth access token>

Зөвшөөрлийн шалгалт

Хүсэлт бүрд middleware дараах гурвыг хийнэ:

  1. Introspection (RFC 7662) — токен active эсэх + sub.
  2. Scope шалгалт — токены client_id-ээр client-ийг татаж, тухайн service-ийн scope (svc:eid-proxy / svc:eid-org-proxy) олгогдсон эсэх. Одоогийн олголтыг шалгадаг тул олгох/цуцлах нь шууд хүчинтэй.
  3. Gateway төлөв — service catalog дээр идэвхтэй эсэх.
Нөхцөл Хариу
Токен байхгүй / хугацаа дууссан 401
Апп-д service олгогдоогүй 403
Gateway дээр service унтраалттай 503
Амжилттай 200 + өгөгдөл

Олголтыг хэрхэн хийх вэ?

Admin → Applications → тухайн апп → eid-proxy / eid-org-proxy тэмдэглэ → Хадгал. Тэмдэглээгүй апп 403 авна.

Runtime toggle

Хоёр service тус бүр API gateway каталогт бүртгэгдсэн. Admin gateway UI-аас enable/disable хийхэд route бодитоор нөлөөлнө — хувь хүний eID-г унтраасан ч байгууллагын eID ажилласаар байж болно.

Байгууллагын нэмэлт үйлдэл

Endpoint Юу
GET/PUT /v1/me/orgstamp/{regNo} Байгууллагын тамганы зураг
DELETE /v1/me/orgstamp/{regNo} Тамга устгах
PUT /v1/me/org-name-latin/{regNo} Латин нэр тохируулах
GET/PUT/DELETE /v1/me/signature Хувь хүний гарын үсгийн зураг
PUT /v1/me/latin-name Хувь хүний латин нэр

Эдгээр нь assets модульд харьяалагдана; зураг нь гадаад хадгалалтад, URL нь DB-д хадгалагдана.

Байгууллагын бүртгэл

org модуль нь eID-ээс тусдаа, платформын өөрийн байгууллагын бүртгэл:

Endpoint Юу
GET/POST /v1/org Байгууллага жагсаах / үүсгэх
GET /v1/org/lookup/{regNo} Улсын бүртгэлээс лавлах (Gerege Verify / XYP)
GET /v1/org/{id} Дэлгэрэнгүй
GET/POST /v1/org/{id}/members Гишүүд
PUT/DELETE /v1/org/{id}/members/{userID} Гишүүний эрх / хасах

Бүх хүснэгт RLS-ээр хамгаалагдсан — хэрэглэгч зөвхөн өөрийн харьяалагдах байгууллагыг харна.