Sovelluksen autentointi (esikatselu)
OpenFactory tarjoaa omistajakohtaisen hallinta-API:n OIDC-tyylisen autentointikonfiguraation liittämiseen sovellukseen. API, tietueen muoto, secret-kierron kulku ja julkaisupolku ympäristöön ovat olemassa.
Ei identiteettitarjoaja: nykyinen adapteri on stub. Se luo realm-, client-, secret-, issuer-URL- ja JWKS-URL-arvot osoitteessa
stub-auth.apps.openfactory.tech; nuo päätepisteet eivät myönnä eivätkä validoi oikeita tokeneita. Älä käytä tätä ominaisuutta sovelluksen tai käyttäjädatan suojaamiseen.
Mitä on toteutettu
enable_app_authluo sovelluksen auth-tietueen ja generoidun client secretin.get_app_auth_statuspalauttaa sidoksen palauttamatta secretiä.rotate_app_auth_secretluo korvaavan secretin.disable_app_authpoistaa sidoksen käytöstä ja voi merkitä stub-poolin purgea varten.- Kun producer credential on määritetty,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETjaOF_AUTH_JWKS_URLjulkaistaan salattuun sovellusympäristöön. - REST- ja MCP-operaatiot on rajattu sovelluksen omistajalle.
Nämä ohjaimet ovat hyödyllisiä integraatiotyössä tulevaa sopimusta vasten. Ne eivät tee kirjautumisesta toimivaa tänään.
Turvallinen käyttö esikatselussa
Käytä pintaa vain kertaluonteisessa kehitysympäristössä:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Ennen kuin kohtelet tulosta aktiivisena autentointina, vaadi riippumatonta näyttöä siitä, että kaikki seuraavat ovat oikeita ja saavutettavissa:
- issuer julkaisee kelvollisen OIDC discovery metadatan;
- JWKS-päätepiste paljastaa myönnettyjen tokenien allekirjoitusavaimen;
- oikea kirjautumiskulku tuottaa tokenin tälle sovellukselle;
- sovellus validoi issuerin, audience-arvon, allekirjoituksen ja vanhentumisen; ja
- cross-app- ja cross-tenant-tokenit hylätään.
Stub-adapteri ei täytä mitään noista runtime-vaatimuksista.
Secretien käsittely
Generoitu client secret puuttuu tarkoituksella sovellustietueesta ja statusvastauksesta. Jos ympäristöön julkaisu onnistuu, se tallennetaan sovellusympäristöpalvelun kautta. Älä lokita enable- tai kierrotuskutsujen vastauksia, koska ne kutsut voivat palauttaa uuden secretin kerran.
Authentoinnin poistaminen käytöstä ei poista automaattisesti neljää
OF_AUTH_* ympäristöavainta. Poista arvot erikseen ennen kuin deployaat
uudelleen sovelluksen, joka ei enää käytä sidosta.
Mitä jäljellä on
- valita ja deployata oikea OIDC-tarjoaja;
- korvata stub-adapteri ja provisionoida sen palvelureitti;
- varmistaa tenant-eristys ja kierroskäyttäytyminen;
- rakentaa app-auth- ja user management -käyttöliittymät; ja
- lisätä framework-integraatiot ja tuotannon end-to-end-testit.
Kun nämä kohdat ovat valmiit, integroi sovelluksesi identiteettitarjoajaan, jota ylläpidät ja olet itse validoinut.