Autentifikacija aplikacija (pretpregled)
OpenFactory nudi API za upravljanje u opsegu vlasnika kojim se aplikaciji prilaže konfiguracija autentifikacije u obliku OIDC-a. API, oblik zapisa, tijek rotacije tajne i put objave u okruženje postoje.
Nije pružatelj identiteta: trenutačni adapter je stub. Stvara realm, klijenta, tajnu, URL izdavatelja i URL JWKS pod
stub-auth.apps.openfactory.tech; ti krajnji bodovi ne izdaju niti ne provjeravaju stvarne tokene. Ne koristite ovu značajku za zaštitu aplikacije ili korisničkih podataka.
Što je implementirano
enable_app_authstvara zapis auth aplikacije i generirani client secret.get_app_auth_statusvraća vezu bez vraćanja tajne.rotate_app_auth_secretstvara zamjensku tajnu.disable_app_authonemogućuje vezu i može označiti stub pool za čišćenje.- Kad je credential producenta konfiguriran,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETiOF_AUTH_JWKS_URLobjavljuju se u šifrirano okruženje aplikacije. - REST i MCP operacije ograničene su na vlasnika aplikacije.
Ove kontrole korisne su za integracijski rad prema budućem ugovoru. Danas ne čine prijavu funkcionalnom.
Sigurna uporaba u pretpregledu
Koristite površinu samo u jednokratnom razvojnom okruženju:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Prije nego rezultat smatrate aktivnom autentifikacijom, tražite neovisne dokaze da su sve sljedeće stavke stvarne i dostupne:
- izdavatelj objavljuje valjane metapodatke OIDC discovery;
- krajnja točka JWKS otkriva potpisni ključ korišten za izdane tokene;
- stvarni tijek prijave stvara token za ovu aplikaciju;
- aplikacija provjerava izdavatelja, audience, potpis i istek; i
- cross-app i cross-tenant tokeni odbijaju se.
Stub adapter ne zadovoljava nijedan od tih zahtjeva tijekom izvođenja.
Rukovanje tajnama
Generirani client secret namjerno nedostaje u zapisu aplikacije i u odgovoru statusa. Ako objava u okruženje uspije, pohranjuje se putem usluge okruženja aplikacije. Izbjegavajte zapisivanje odgovora poziva enable ili rotacije, jer ti pozivi mogu jednom vratiti novu tajnu.
Onemogućavanje auth automatski ne uklanja četiri varijable okruženja
OF_AUTH_*. Te vrijednosti izbrišite zasebno prije ponovnog deploya aplikacije
koja više ne koristi vezu.
Što preostaje
- odabrati i deployati stvarnog OIDC pružatelja;
- zamijeniti stub adapter i pripremiti rutu usluge;
- provjeriti izolaciju tenant-a i ponašanje rotacije;
- izgraditi UI app-auth i upravljanje korisnicima; i
- dodati integracije okvira i produkcijske end-to-end testove.
Dok te stavke nisu gotove, integrirajte aplikaciju s pružateljem identiteta koji sami upravljate i neovisno ste provjerili.