Vista previa de autenticación de app
OpenFactory tiene una API de gestión con alcance de propietario para adjuntar una configuración de autenticación con forma OIDC a una app. Existen la API, forma de registro, flujo de rotación de secretos y ruta de publicación en entorno.
No es un proveedor de identidad: el adaptador actual es un stub. Fabrica un realm, client, secret, URL issuer y URL JWKS bajo
stub-auth.apps.openfactory.tech; esos endpoints no emiten ni validan tokens reales. No uses esta feature para proteger una app o datos de usuario.
Qué está implementado
enable_app_authcrea el registro auth de la app y un client secret generado.get_app_auth_statusdevuelve el binding sin devolver el secret.rotate_app_auth_secretcrea un secret de reemplazo.disable_app_authdeshabilita el binding y puede marcar un pool stub para purga.- Cuando la credencial producer está configurada,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETyOF_AUTH_JWKS_URLse publican en el entorno cifrado de la app. - Las operaciones REST y MCP tienen alcance del propietario de la app.
Estos controles son útiles para trabajo de integración contra el contrato futuro. No hacen funcional el inicio de sesión hoy.
Uso seguro durante la vista previa
Usa la superficie solo en un entorno de desarrollo desechable:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Antes de tratar el resultado como autenticación activa, exige evidencia independiente de que todo lo siguiente es real y alcanzable:
- el issuer publica metadatos OIDC discovery válidos;
- el endpoint JWKS expone la clave de firma usada para tokens emitidos;
- un flujo de login real produce un token para esta app;
- la app valida issuer, audience, firma y expiración; y
- se rechazan tokens entre apps y entre tenants.
El adaptador stub no satisface ninguno de esos requisitos de runtime.
Manejo de secretos
El client secret generado falta a propósito en el registro de app y la respuesta de estado. Si la publicación en entorno tiene éxito, se almacena mediante el servicio de entorno de app. Evita registrar respuestas de llamadas enable o rotation, porque pueden devolver el nuevo secret una vez.
Deshabilitar auth no elimina automáticamente las cuatro claves de entorno OF_AUTH_*. Borra esos valores por separado antes de redesplegar una app que ya no use el binding.
Qué falta
- elegir y desplegar un proveedor OIDC real;
- reemplazar el adaptador stub y aprovisionar su ruta de servicio;
- verificar aislamiento de tenant y comportamiento de rotación;
- construir la UI de app-auth y gestión de usuarios; y
- añadir integraciones de framework y pruebas end-to-end de producción.
Hasta que esos elementos estén completos, integra tu aplicación con un proveedor de identidad que operes y hayas validado de forma independiente.