Skip to Content
TestingAutentifikacija aplikacija (pretpregled)

Autentifikacija aplikacija (pretpregled)

OpenFactory nudi API za upravljanje u opsegu vlasnika kojim se aplikaciji prilaže konfiguracija autentifikacije u obliku OIDC-a. API, oblik zapisa, tijek rotacije tajne i put objave u okruženje postoje.

Nije pružatelj identiteta: trenutačni adapter je stub. Stvara realm, klijenta, tajnu, URL izdavatelja i URL JWKS pod stub-auth.apps.openfactory.tech; ti krajnji bodovi ne izdaju niti ne provjeravaju stvarne tokene. Ne koristite ovu značajku za zaštitu aplikacije ili korisničkih podataka.

Što je implementirano

  • enable_app_auth stvara zapis auth aplikacije i generirani client secret.
  • get_app_auth_status vraća vezu bez vraćanja tajne.
  • rotate_app_auth_secret stvara zamjensku tajnu.
  • disable_app_auth onemogućuje vezu i može označiti stub pool za čišćenje.
  • Kad je credential producenta konfiguriran, OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET i OF_AUTH_JWKS_URL objavljuju se u šifrirano okruženje aplikacije.
  • REST i MCP operacije ograničene su na vlasnika aplikacije.

Ove kontrole korisne su za integracijski rad prema budućem ugovoru. Danas ne čine prijavu funkcionalnom.

Sigurna uporaba u pretpregledu

Koristite površinu samo u jednokratnom razvojnom okruženju:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Prije nego rezultat smatrate aktivnom autentifikacijom, tražite neovisne dokaze da su sve sljedeće stavke stvarne i dostupne:

  • izdavatelj objavljuje valjane metapodatke OIDC discovery;
  • krajnja točka JWKS otkriva potpisni ključ korišten za izdane tokene;
  • stvarni tijek prijave stvara token za ovu aplikaciju;
  • aplikacija provjerava izdavatelja, audience, potpis i istek; i
  • cross-app i cross-tenant tokeni odbijaju se.

Stub adapter ne zadovoljava nijedan od tih zahtjeva tijekom izvođenja.

Rukovanje tajnama

Generirani client secret namjerno nedostaje u zapisu aplikacije i u odgovoru statusa. Ako objava u okruženje uspije, pohranjuje se putem usluge okruženja aplikacije. Izbjegavajte zapisivanje odgovora poziva enable ili rotacije, jer ti pozivi mogu jednom vratiti novu tajnu.

Onemogućavanje auth automatski ne uklanja četiri varijable okruženja OF_AUTH_*. Te vrijednosti izbrišite zasebno prije ponovnog deploya aplikacije koja više ne koristi vezu.

Što preostaje

  • odabrati i deployati stvarnog OIDC pružatelja;
  • zamijeniti stub adapter i pripremiti rutu usluge;
  • provjeriti izolaciju tenant-a i ponašanje rotacije;
  • izgraditi UI app-auth i upravljanje korisnicima; i
  • dodati integracije okvira i produkcijske end-to-end testove.

Dok te stavke nisu gotove, integrirajte aplikaciju s pružateljem identiteta koji sami upravljate i neovisno ste provjerili.

Povezano