Ověřování aplikací (náhled)
OpenFactory nabízí API pro správu v rozsahu vlastníka, které k aplikaci připojí konfiguraci ověřování ve tvaru OIDC. API, tvar záznamu, postup rotace tajemství a cesta publikace do prostředí existují.
Nejde o poskytovatele identity: současný adaptér je stub. Vytvoří realm, klienta, tajemství, URL vydavatele a URL JWKS pod
stub-auth.apps.openfactory.tech; tyto koncové body nevydávají ani neověřují skutečné tokeny. Nepoužívejte tuto funkci k ochraně aplikace ani uživatelských dat.
Co je implementováno
enable_app_authvytvoří záznam auth aplikace a vygenerované client secret.get_app_auth_statusvrátí vazbu bez vrácení tajemství.rotate_app_auth_secretvytvoří náhradní tajemství.disable_app_authvypne vazbu a může označit stub pool k vyčištění.- Je-li nakonfigurován credential producenta,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETaOF_AUTH_JWKS_URLse publikují do šifrovaného prostředí aplikace. - Operace REST a MCP jsou omezeny na vlastníka aplikace.
Tyto ovládací prvky jsou užitečné pro integrační práci vůči budoucí smlouvě. Dnes nezpůsobí funkční přihlášení.
Bezpečné použití v náhledu
Používejte rozhraní jen v jednorázovém vývojovém prostředí:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Než výsledek považujete za aktivní ověřování, vyžadujte nezávislé důkazy, že všechny následující body jsou skutečné a dosažitelné:
- vydavatel publikuje platná metadata OIDC discovery;
- koncový bod JWKS vystaví podpisový klíč používaný pro vydané tokeny;
- skutečný postup přihlášení vytvoří token pro tuto aplikaci;
- aplikace ověří vydavatele, audience, podpis a platnost; a
- tokeny cross-app a cross-tenant jsou odmítnuty.
Stub adaptér nesplňuje žádný z těchto požadavků za běhu.
Práce s tajemstvími
Vygenerované client secret záměrně chybí v záznamu aplikace i v odpovědi statusu. Pokud publikace do prostředí uspěje, uloží se přes službu prostředí aplikace. Neprotokolujte odpovědi z volání enable nebo rotace, protože tato volání mohou jednorázově vrátit nové tajemství.
Vypnutí auth automaticky neodstraní čtyři proměnné prostředí OF_AUTH_*.
Tyto hodnoty smažte zvlášť před opětovným nasazením aplikace, která vazbu už
nepoužívá.
Co zbývá
- vybrat a nasadit skutečného poskytovatele OIDC;
- nahradit stub adaptér a zřídit trasu služby;
- ověřit izolaci tenantů a chování rotace;
- vybudovat UI app-auth a správy uživatelů; a
- přidat integrace frameworků a produkční end-to-end testy.
Dokud tyto body nejsou hotové, integrujte aplikaci s poskytovatelem identity, který provozujete a který jste sami nezávisle ověřili.