Skip to Content
TestingOvěřování aplikací (náhled)

Ověřování aplikací (náhled)

OpenFactory nabízí API pro správu v rozsahu vlastníka, které k aplikaci připojí konfiguraci ověřování ve tvaru OIDC. API, tvar záznamu, postup rotace tajemství a cesta publikace do prostředí existují.

Nejde o poskytovatele identity: současný adaptér je stub. Vytvoří realm, klienta, tajemství, URL vydavatele a URL JWKS pod stub-auth.apps.openfactory.tech; tyto koncové body nevydávají ani neověřují skutečné tokeny. Nepoužívejte tuto funkci k ochraně aplikace ani uživatelských dat.

Co je implementováno

  • enable_app_auth vytvoří záznam auth aplikace a vygenerované client secret.
  • get_app_auth_status vrátí vazbu bez vrácení tajemství.
  • rotate_app_auth_secret vytvoří náhradní tajemství.
  • disable_app_auth vypne vazbu a může označit stub pool k vyčištění.
  • Je-li nakonfigurován credential producenta, OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET a OF_AUTH_JWKS_URL se publikují do šifrovaného prostředí aplikace.
  • Operace REST a MCP jsou omezeny na vlastníka aplikace.

Tyto ovládací prvky jsou užitečné pro integrační práci vůči budoucí smlouvě. Dnes nezpůsobí funkční přihlášení.

Bezpečné použití v náhledu

Používejte rozhraní jen v jednorázovém vývojovém prostředí:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Než výsledek považujete za aktivní ověřování, vyžadujte nezávislé důkazy, že všechny následující body jsou skutečné a dosažitelné:

  • vydavatel publikuje platná metadata OIDC discovery;
  • koncový bod JWKS vystaví podpisový klíč používaný pro vydané tokeny;
  • skutečný postup přihlášení vytvoří token pro tuto aplikaci;
  • aplikace ověří vydavatele, audience, podpis a platnost; a
  • tokeny cross-app a cross-tenant jsou odmítnuty.

Stub adaptér nesplňuje žádný z těchto požadavků za běhu.

Práce s tajemstvími

Vygenerované client secret záměrně chybí v záznamu aplikace i v odpovědi statusu. Pokud publikace do prostředí uspěje, uloží se přes službu prostředí aplikace. Neprotokolujte odpovědi z volání enable nebo rotace, protože tato volání mohou jednorázově vrátit nové tajemství.

Vypnutí auth automaticky neodstraní čtyři proměnné prostředí OF_AUTH_*. Tyto hodnoty smažte zvlášť před opětovným nasazením aplikace, která vazbu už nepoužívá.

Co zbývá

  • vybrat a nasadit skutečného poskytovatele OIDC;
  • nahradit stub adaptér a zřídit trasu služby;
  • ověřit izolaci tenantů a chování rotace;
  • vybudovat UI app-auth a správy uživatelů; a
  • přidat integrace frameworků a produkční end-to-end testy.

Dokud tyto body nejsou hotové, integrujte aplikaci s poskytovatelem identity, který provozujete a který jste sami nezávisle ověřili.

Související