معاينة مصادقة التطبيق
يوفر OpenFactory واجهة إدارة API بنطاق المالك لربط إعداد مصادقة بشكل OIDC بتطبيق. واجهة API، وشكل السجل، وتدفق تدوير السر، ومسار نشر البيئة موجودة.
ليست مزود هوية: المحول الحالي stub. يصنع realm، وclient، وسرا، وURL للمُصدر، وURL لـ JWKS تحت
stub-auth.apps.openfactory.tech؛ هذه النقاط لا تصدر رموزا حقيقية ولا تتحقق منها. لا تستخدم هذه الميزة لحماية تطبيق أو بيانات مستخدم.
ما هو منفّذ
enable_app_authينشئ سجل مصادقة التطبيق وسرا مولّدا للعميل.get_app_auth_statusيعيد الربط دون إعادة السر.rotate_app_auth_secretينشئ سرا بديلا.disable_app_authيعطّل الربط ويمكنه تعليم مجمع stub للحذف.- عند إعداد اعتماد المنتج، تُنشر
OF_AUTH_ISSUER، وOF_AUTH_CLIENT_ID، وOF_AUTH_CLIENT_SECRET، وOF_AUTH_JWKS_URLإلى بيئة التطبيق المشفّرة. - عمليات REST وMCP مقيدة بمالك التطبيق.
هذه التحكمات مفيدة لأعمال التكامل مقابل العقد المستقبلي. لا تجعل تسجيل الدخول فعّالا اليوم.
الاستخدام الآمن أثناء المعاينة
استخدم السطح فقط في بيئة تطوير قابلة للتجاهل:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")قبل معاملة النتيجة كمصادقة نشطة، اطلب أدلة مستقلة على أن كل ما يلي حقيقي وقابل للوصول:
- ينشر المُصدر بيانات اكتشاف OIDC صالحة؛
- نقطة JWKS تعرض مفتاح التوقيع المستخدم للرموز الصادرة؛
- تدفق تسجيل دخول فعلي ينتج رمزا لهذا التطبيق؛
- يتحقق التطبيق من المُصدر، والجمهور، والتوقيع، والانتهاء؛ و
- تُرفض الرموز عبر التطبيقات وعبر المستأجرين.
محول stub لا يستوفي أيا من متطلبات وقت التشغيل هذه.
التعامل مع الأسرار
السر المولّد للعميل غائب عمدا عن سجل التطبيق واستجابة الحالة. إذا نجح نشر البيئة، يُخزَّن عبر خدمة بيئة التطبيق. تجنب تسجيل استجابات استدعاءات التفعيل أو التدوير، لأن تلك الاستدعاءات قد تعيد السر الجديد مرة واحدة.
تعطيل المصادقة لا يحذف تلقائيا مفاتيح البيئة الأربعة OF_AUTH_*.
احذف تلك القيم بشكل منفصل قبل إعادة نشر تطبيق لم يعد يستخدم الربط.
ما تبقى
- اختيار ونشر مزود OIDC حقيقي؛
- استبدال محول stub وتوفير مسار خدمته؛
- التحقق من عزل المستأجر وسلوك التدوير؛
- بناء واجهة مصادقة التطبيق وإدارة المستخدمين؛ و
- إضافة تكاملات الأطر واختبارات إنتاجية من النهاية إلى النهاية.
حتى تكتمل هذه البنود، اربط تطبيقك بمزود هوية تشغّله وتحققت منه بشكل مستقل.