Skip to Content
TestingAperçu authentification app

Aperçu authentification app

OpenFactory a une API de gestion limitée au propriétaire pour attacher une configuration d’authentification de forme OIDC à une app. L’API, la forme d’enregistrement, le flux de rotation de secret et le chemin de publication environnement existent.

Pas un fournisseur d’identité : l’adaptateur actuel est un stub. Il fabrique un realm, client, secret, URL issuer et URL JWKS sous stub-auth.apps.openfactory.tech ; ces points de terminaison n’émettent ni ne valident de vrais jetons. N’utilisez pas cette fonctionnalité pour protéger une app ou des données utilisateur.

Ce qui est implémenté

  • enable_app_auth crée l’enregistrement auth de l’app et un secret client généré.
  • get_app_auth_status renvoie la liaison sans renvoyer le secret.
  • rotate_app_auth_secret crée un secret de remplacement.
  • disable_app_auth désactive la liaison et peut marquer un pool stub pour purge.
  • Lorsque l’identifiant producteur est configuré, OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET et OF_AUTH_JWKS_URL sont publiés dans l’environnement app chiffré.
  • Les opérations REST et MCP sont limitées au propriétaire de l’app.

Ces contrôles sont utiles pour l’intégration contre le contrat futur. Ils ne rendent pas la connexion fonctionnelle aujourd’hui.

Usage sûr pendant l’aperçu

Utilisez la surface seulement dans un environnement de développement jetable :

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Avant de traiter le résultat comme authentification active, exigez des preuves indépendantes que tout ce qui suit est réel et joignable :

  • l’issuer publie des métadonnées OIDC discovery valides ;
  • le point JWKS expose la clé de signature utilisée pour les jetons émis ;
  • un flux de connexion réel produit un jeton pour cette app ;
  • l’app valide issuer, audience, signature et expiration ; et
  • les jetons inter-app et inter-locataire sont rejetés.

L’adaptateur stub ne satisfait aucune de ces exigences runtime.

Gestion des secrets

Le secret client généré est intentionnellement absent de l’enregistrement app et de la réponse de statut. Si la publication environnement réussit, il est stocké via le service environnement app. Évitez de journaliser les réponses des appels enable ou rotation, car ces appels peuvent renvoyer le nouveau secret une fois.

Désactiver auth ne retire pas automatiquement les quatre clés OF_AUTH_* environnement. Supprimez ces valeurs séparément avant de redéployer une app qui n’utilise plus la liaison.

Ce qui reste

  • choisir et déployer un vrai fournisseur OIDC ;
  • remplacer l’adaptateur stub et provisionner sa route service ;
  • vérifier isolation locataire et comportement de rotation ;
  • construire l’UI app-auth et gestion utilisateurs ; et
  • ajouter intégrations framework et tests bout en bout production.

Jusqu’à ce que ces éléments soient terminés, intégrez votre application avec un fournisseur d’identité que vous exploitez et avez validé indépendamment.

Liens