Skip to Content
TestingSovelluksen autentointi (esikatselu)

Sovelluksen autentointi (esikatselu)

OpenFactory tarjoaa omistajakohtaisen hallinta-API:n OIDC-tyylisen autentointikonfiguraation liittämiseen sovellukseen. API, tietueen muoto, secret-kierron kulku ja julkaisupolku ympäristöön ovat olemassa.

Ei identiteettitarjoaja: nykyinen adapteri on stub. Se luo realm-, client-, secret-, issuer-URL- ja JWKS-URL-arvot osoitteessa stub-auth.apps.openfactory.tech; nuo päätepisteet eivät myönnä eivätkä validoi oikeita tokeneita. Älä käytä tätä ominaisuutta sovelluksen tai käyttäjädatan suojaamiseen.

Mitä on toteutettu

  • enable_app_auth luo sovelluksen auth-tietueen ja generoidun client secretin.
  • get_app_auth_status palauttaa sidoksen palauttamatta secretiä.
  • rotate_app_auth_secret luo korvaavan secretin.
  • disable_app_auth poistaa sidoksen käytöstä ja voi merkitä stub-poolin purgea varten.
  • Kun producer credential on määritetty, OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET ja OF_AUTH_JWKS_URL julkaistaan salattuun sovellusympäristöön.
  • REST- ja MCP-operaatiot on rajattu sovelluksen omistajalle.

Nämä ohjaimet ovat hyödyllisiä integraatiotyössä tulevaa sopimusta vasten. Ne eivät tee kirjautumisesta toimivaa tänään.

Turvallinen käyttö esikatselussa

Käytä pintaa vain kertaluonteisessa kehitysympäristössä:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Ennen kuin kohtelet tulosta aktiivisena autentointina, vaadi riippumatonta näyttöä siitä, että kaikki seuraavat ovat oikeita ja saavutettavissa:

  • issuer julkaisee kelvollisen OIDC discovery metadatan;
  • JWKS-päätepiste paljastaa myönnettyjen tokenien allekirjoitusavaimen;
  • oikea kirjautumiskulku tuottaa tokenin tälle sovellukselle;
  • sovellus validoi issuerin, audience-arvon, allekirjoituksen ja vanhentumisen; ja
  • cross-app- ja cross-tenant-tokenit hylätään.

Stub-adapteri ei täytä mitään noista runtime-vaatimuksista.

Secretien käsittely

Generoitu client secret puuttuu tarkoituksella sovellustietueesta ja statusvastauksesta. Jos ympäristöön julkaisu onnistuu, se tallennetaan sovellusympäristöpalvelun kautta. Älä lokita enable- tai kierrotuskutsujen vastauksia, koska ne kutsut voivat palauttaa uuden secretin kerran.

Authentoinnin poistaminen käytöstä ei poista automaattisesti neljää OF_AUTH_* ympäristöavainta. Poista arvot erikseen ennen kuin deployaat uudelleen sovelluksen, joka ei enää käytä sidosta.

Mitä jäljellä on

  • valita ja deployata oikea OIDC-tarjoaja;
  • korvata stub-adapteri ja provisionoida sen palvelureitti;
  • varmistaa tenant-eristys ja kierroskäyttäytyminen;
  • rakentaa app-auth- ja user management -käyttöliittymät; ja
  • lisätä framework-integraatiot ja tuotannon end-to-end-testit.

Kun nämä kohdat ovat valmiit, integroi sovelluksesi identiteettitarjoajaan, jota ylläpidät ja olet itse validoinut.

Liittyvät