Skip to Content
TestingRakenduse autentimise eelvaade

Rakenduse autentimise eelvaade

OpenFactory’il on omaniku ulatuses haldus-API, millega rakendusele saab kinnitada OIDC-kujulise autentimise konfiguratsiooni. API, kirje kuju, salajase rotatsiooni voog ja keskkonna avaldamise tee on olemas.

Pole identiteedi pakkuja: praegune adapter on stub. See loob realm, client, secret, issuer URL ja JWKS URL aadressi stub-auth.apps.openfactory.tech all; need endpointid ei väljasta ega valideeri päris tokeneid. Ärge kasutage seda funktsiooni rakenduse ega kasutajaandmete kaitsmiseks.

Mis on implementeeritud

  • enable_app_auth loob rakenduse auth kirje ja genereeritud client secret.
  • get_app_auth_status tagastab seose ilma secret tagastamata.
  • rotate_app_auth_secret loob asendussalajase.
  • disable_app_auth keelab seose ja võib märgistada stub pooli puhastamiseks.
  • Kui producer credential on seadistatud, avaldatakse OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET ja OF_AUTH_JWKS_URL krüpteeritud rakenduse keskkonda.
  • REST ja MCP toimingud on piiratud rakenduse omanikule.

Need juhtelemendid on kasulikud integratsioonitööks tulevase lepingu suhtes. Need ei muuda sisselogimist täna toimivaks.

Turvaline kasutus eelvaate ajal

Kasutage seda pinda ainult ühekordse arenduskeskkonna jaoks:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Enne kui tulemust aktiivse autentimisena käsitlete, nõudke sõltumatuid tõendeid, et kõik järgnev on päris ja kättesaadav:

  • issuer avaldab kehtivaid OIDC discovery metaandmeid;
  • JWKS endpoint paljastab väljastatud tokenite allkirjastamise võtme;
  • tegelik sisselogimise voog toodab selle rakenduse tokeni;
  • rakendus valideerib issuer, audience, allkirja ja aegumise; ja
  • rakenduste- ja tenantidevahelised tokenid lükatakse tagasi.

Stub adapter ei täida ühtegi neist käitamise nõuetest.

Salajaste võtmete käsitsemine

Genereeritud client secret on tahtlikult puudu rakenduse kirjest ja olekuvastusest. Kui keskkonna avaldamine õnnestub, salvestatakse see rakenduse keskkonna teenuse kaudu. Vältige enable või rotation kutsete vastuste logimist, sest need kutsed võivad uue salajase üks kord tagastada.

Autentimise keelamine ei eemalda automaatselt nelja keskkonnamuutujat OF_AUTH_*. Kustutage need väärtused eraldi enne rakenduse uuesti juurutamist, mis seost enam ei kasuta.

Mis on veel teha

  • valida ja juurutada päris OIDC provider;
  • asendada stub adapter ja ette valmistada selle service route;
  • kontrollida tenantide isolatsiooni ja rotatsiooni käitumist;
  • ehitada app-auth ja user-management UI; ja
  • lisada framework integratsioonid ja tootmise end-to-end testid.

Kuni need punktid on lõpetamata, integreerige rakendus identiteedi pakkujaga, mida te haldate ja olete sõltumatult kontrollinud.

Seotud