App-godkendelse (forhåndsvisning)
OpenFactory har et ejerafgrænset management-API til at knytte en OIDC-lignende godkendelseskonfiguration til en app. API’et, recordformen, secret-rotationsflowet og stien til publicering til miljøet findes.
Ikke en identitetsudbyder: den nuværende adapter er en stub. Den opretter realm, klient, secret, issuer-URL og JWKS-URL under
stub-auth.apps.openfactory.tech; de endpoints udsteder eller validerer ikke rigtige tokens. Brug ikke denne funktion til at beskytte en app eller brugerdata.
Hvad der er implementeret
enable_app_authopretter appens auth-post og et genereret client secret.get_app_auth_statusreturnerer bindingen uden at returnere secretet.rotate_app_auth_secretopretter et erstatnings-secret.disable_app_authdeaktiverer bindingen og kan markere en stub-pool til purge.- Når producer credential er konfigureret, publiceres
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETogOF_AUTH_JWKS_URLtil det krypterede app-miljø. - REST- og MCP-handlinger er begrænset til app-ejeren.
Disse kontroller er nyttige til integrationsarbejde mod den fremtidige kontrakt. De gør login ikke funktionelt i dag.
Sikker brug under forhåndsvisning
Brug overfladen kun i et engangsudviklingsmiljø:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Før du behandler resultatet som aktiv godkendelse, kræv uafhængige beviser for, at alt følgende er reelt og kan nås:
- issueren publicerer gyldig OIDC discovery metadata;
- JWKS-endpointet eksponerer signeringsnøglen, der bruges til udstedte tokens;
- et faktisk loginflow producerer en token til denne app;
- appen validerer issuer, audience, signatur og udløb; og
- cross-app- og cross-tenant-tokens afvises.
Stub-adaptoren opfylder ingen af de runtime-krav.
Håndtering af secrets
Det genererede client secret mangler bevidst i app-posten og statussvaret. Hvis publicering til miljøet lykkes, gemmes det via app-miljøtjenesten. Log ikke svar fra enable- eller rotationskald, fordi de kald kan returnere det nye secret én gang.
Deaktivering af auth fjerner ikke automatisk de fire miljønøgler
OF_AUTH_*. Slet de værdier separat, før du gendeployer en app, der ikke
længere bruger bindingen.
Hvad der mangler
- vælge og deploye en rigtig OIDC-udbyder;
- erstatte stub-adaptoren og provisionere dens servicerute;
- verificere tenant-isolation og rotationsadfærd;
- bygge app-auth- og user management-UI; og
- tilføje framework-integrationer og produktions end-to-end-tests.
Indtil de punkter er færdige, integrer din applikation med en identitetsudbyder, som du driver og selv har valideret.