Προεπισκόπηση ελέγχου ταυτότητας εφαρμογής
Το OpenFactory διαθέτει ένα API διαχείρισης εύρους κατόχου για την προσάρτηση ενός σχήματος OIDC ρύθμιση παραμέτρων ελέγχου ταυτότητας σε μια εφαρμογή. Το API, σχήμα εγγραφής, μυστική περιστροφή υπάρχει ροή και διαδρομή δημοσίευσης περιβάλλοντος.
Δεν είναι πάροχος ταυτότητας: ο τρέχων προσαρμογέας είναι στέλεχος. Κατασκευάζει α πεδίο, πελάτη, μυστικό, διεύθυνση URL εκδότη και διεύθυνση URL JWKS κάτω
stub-auth.apps.openfactory.tech; αυτά τα τελικά σημεία δεν εκδίδονται ούτε επικυρώνονται πραγματικές μάρκες. Μην χρησιμοποιείτε αυτήν τη δυνατότητα για την προστασία μιας εφαρμογής ή δεδομένων χρήστη.
Τι υλοποιείται
- Το
enable_app_authδημιουργεί την εγγραφή εξουσιοδότησης της εφαρμογής και ένα δημιουργημένο μυστικό πελάτη. - Το
get_app_auth_statusεπιστρέφει το δέσιμο χωρίς να επιστρέψει το μυστικό. - Το
rotate_app_auth_secretδημιουργεί ένα μυστικό αντικατάστασης. - Το
disable_app_authαπενεργοποιεί το δέσιμο και μπορεί να σημαδέψει ένα απόκομμα για καθαρισμό. - Όταν διαμορφωθεί το διαπιστευτήριο παραγωγού,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETκαιOF_AUTH_JWKS_URLείναι δημοσιεύεται στο περιβάλλον κρυπτογραφημένης εφαρμογής. - Οι λειτουργίες REST και MCP καλύπτονται από τον κάτοχο της εφαρμογής.
Αυτοί οι έλεγχοι είναι χρήσιμοι για εργασίες ολοκλήρωσης έναντι της μελλοντικής σύμβασης. Δεν κάνουν τη σύνδεση λειτουργική σήμερα.
Ασφαλής χρήση κατά την προεπισκόπηση
Χρησιμοποιήστε την επιφάνεια μόνο σε περιβάλλον ανάπτυξης μιας χρήσης:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Προτού αντιμετωπίσετε το αποτέλεσμα ως ενεργό έλεγχο ταυτότητας, απαιτήστε ανεξάρτητο απόδειξη ότι όλα τα παρακάτω είναι πραγματικά και προσβάσιμα:
- ο εκδότης δημοσιεύει έγκυρα μεταδεδομένα ανακάλυψης OIDC.
- το τελικό σημείο JWKS εκθέτει το κλειδί υπογραφής που χρησιμοποιείται για τα εκδοθέντα διακριτικά.
- μια πραγματική ροή σύνδεσης παράγει ένα διακριτικό για αυτήν την εφαρμογή.
- η εφαρμογή επικυρώνει τον εκδότη, το κοινό, την υπογραφή και τη λήξη. και
- Τα διακριτικά μεταξύ εφαρμογών και μεταξύ ενοικιαστών απορρίπτονται.
Ο προσαρμογέας stub δεν ικανοποιεί καμία από αυτές τις απαιτήσεις χρόνου εκτέλεσης.
Μυστικός χειρισμός
Το δημιουργημένο μυστικό πελάτη απουσιάζει σκόπιμα από την εγγραφή της εφαρμογής και απάντηση κατάστασης. Εάν η δημοσίευση περιβάλλοντος είναι επιτυχής, αποθηκεύεται μέσω του υπηρεσία περιβάλλοντος εφαρμογής. Αποφύγετε την καταγραφή απαντήσεων από κλήσεις ενεργοποίησης ή εναλλαγής, γιατί αυτές οι κλήσεις μπορεί να επιστρέψουν το νέο μυστικό μία φορά.
Η απενεργοποίηση του auth δεν καταργεί αυτόματα το περιβάλλον των τεσσάρων OF_AUTH_*
κλειδιά. Διαγράψτε αυτές τις τιμές ξεχωριστά προτού επανατοποθετήσετε μια εφαρμογή που δεν είναι πλέον
χρησιμοποιεί το δέσιμο.
Τι μένει
- επιλέξτε και αναπτύξτε έναν πραγματικό πάροχο OIDC.
- αντικαταστήστε τον προσαρμογέα στέλεχος και παρέχετε τη διαδρομή σέρβις του.
- επαλήθευση της συμπεριφοράς απομόνωσης και εναλλαγής του ενοικιαστή.
- δημιουργία της διεπαφής χρήστη app-auth και διαχείρισης χρήστη. και
- προσθέστε ενσωματώσεις πλαισίου και δοκιμές παραγωγής από άκρο σε άκρο.
Μέχρι να ολοκληρωθούν αυτά τα στοιχεία, ενσωματώστε την αίτησή σας με μια ταυτότητα πάροχο που λειτουργείτε και έχετε επικυρώσει ανεξάρτητα.