Rakenduse autentimise eelvaade
OpenFactory’il on omaniku ulatuses haldus-API, millega rakendusele saab kinnitada OIDC-kujulise autentimise konfiguratsiooni. API, kirje kuju, salajase rotatsiooni voog ja keskkonna avaldamise tee on olemas.
Pole identiteedi pakkuja: praegune adapter on stub. See loob realm, client, secret, issuer URL ja JWKS URL aadressi
stub-auth.apps.openfactory.techall; need endpointid ei väljasta ega valideeri päris tokeneid. Ärge kasutage seda funktsiooni rakenduse ega kasutajaandmete kaitsmiseks.
Mis on implementeeritud
enable_app_authloob rakenduse auth kirje ja genereeritud client secret.get_app_auth_statustagastab seose ilma secret tagastamata.rotate_app_auth_secretloob asendussalajase.disable_app_authkeelab seose ja võib märgistada stub pooli puhastamiseks.- Kui producer credential on seadistatud, avaldatakse
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETjaOF_AUTH_JWKS_URLkrüpteeritud rakenduse keskkonda. - REST ja MCP toimingud on piiratud rakenduse omanikule.
Need juhtelemendid on kasulikud integratsioonitööks tulevase lepingu suhtes. Need ei muuda sisselogimist täna toimivaks.
Turvaline kasutus eelvaate ajal
Kasutage seda pinda ainult ühekordse arenduskeskkonna jaoks:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Enne kui tulemust aktiivse autentimisena käsitlete, nõudke sõltumatuid tõendeid, et kõik järgnev on päris ja kättesaadav:
- issuer avaldab kehtivaid OIDC discovery metaandmeid;
- JWKS endpoint paljastab väljastatud tokenite allkirjastamise võtme;
- tegelik sisselogimise voog toodab selle rakenduse tokeni;
- rakendus valideerib issuer, audience, allkirja ja aegumise; ja
- rakenduste- ja tenantidevahelised tokenid lükatakse tagasi.
Stub adapter ei täida ühtegi neist käitamise nõuetest.
Salajaste võtmete käsitsemine
Genereeritud client secret on tahtlikult puudu rakenduse kirjest ja olekuvastusest. Kui keskkonna avaldamine õnnestub, salvestatakse see rakenduse keskkonna teenuse kaudu. Vältige enable või rotation kutsete vastuste logimist, sest need kutsed võivad uue salajase üks kord tagastada.
Autentimise keelamine ei eemalda automaatselt nelja keskkonnamuutujat
OF_AUTH_*. Kustutage need väärtused eraldi enne rakenduse uuesti
juurutamist, mis seost enam ei kasuta.
Mis on veel teha
- valida ja juurutada päris OIDC provider;
- asendada stub adapter ja ette valmistada selle service route;
- kontrollida tenantide isolatsiooni ja rotatsiooni käitumist;
- ehitada app-auth ja user-management UI; ja
- lisada framework integratsioonid ja tootmise end-to-end testid.
Kuni need punktid on lõpetamata, integreerige rakendus identiteedi pakkujaga, mida te haldate ja olete sõltumatult kontrollinud.