Alkalmazás-hitelesítés (előnézet)
Az OpenFactory tulajdonosi hatókörű kezelő API-t kínál, amellyel OIDC-szerű hitelesítési konfiguráció csatolható egy alkalmazáshoz. Az API, a rekord alakja, a titok rotációs folyamata és a környezetbe publikálás útja megvan.
Nem identitásszolgáltató: a jelenlegi adapter stub. Realm-et, klienst, titkot, kibocsátó URL-t és JWKS URL-t hoz létre a
stub-auth.apps.openfactory.techalatt; ezek a végpontok nem bocsátanak ki és nem ellenőriznek valódi tokeneket. Ne használja ezt a funkciót alkalmazás vagy felhasználói adatok védelmére.
Mi van implementálva
- Az
enable_app_authlétrehozza az alkalmazás auth rekordját és egy generált client secret-et. - A
get_app_auth_statusvisszaadja a kötést a titok visszaadása nélkül. - A
rotate_app_auth_secretpótló titkot hoz létre. - A
disable_app_authletiltja a kötést, és stub pool-t jelölhet törlésre. - Ha a producer credential be van állítva, az
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETésOF_AUTH_JWKS_URLa titkosított alkalmazáskörnyezetbe kerül publikálásra. - A REST és MCP műveletek az alkalmazás tulajdonosára korlátozódnak.
Ezek a vezérlők hasznosak a jövőbeli szerződés felé történő integrációs munkához. Ma nem teszik működővé a bejelentkezést.
Biztonságos használat előnézetben
A felületet csak eldobható fejlesztői környezetben használja:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Mielőtt az eredményt aktív hitelesítésnek tekintené, kérjen független bizonyítékot arról, hogy az alábbiak mindegyike valós és elérhető:
- a kibocsátó érvényes OIDC discovery metaadatot publikál;
- a JWKS végpont felfedi a kiadott tokenekhez használt aláíró kulcsot;
- egy tényleges bejelentkezési folyamat tokent állít elő ehhez az alkalmazáshoz;
- az alkalmazás ellenőrzi a kibocsátót, az audience-t, az aláírást és a lejáratot; és
- a cross-app és cross-tenant tokenek elutasításra kerülnek.
A stub adapter egyik futásidejű követelményt sem teljesít.
Titokkezelés
A generált client secret szándékosan hiányzik az alkalmazás rekordjából és a status válaszból. Ha a környezetbe publikálás sikerül, az alkalmazáskörnyezet szolgáltatásán keresztül tárolódik. Kerülje az enable vagy rotáció hívások válaszainak naplózását, mert ezek a hívások egyszer visszaadhatják az új titkot.
Az auth letiltása automatikusan nem távolítja el a négy OF_AUTH_* környezeti
kulcsot. Törölje ezeket az értékeket külön, mielőtt újra deployol egy olyan
alkalmazást, amely már nem használja a kötést.
Mi maradt hátra
- valódi OIDC szolgáltató kiválasztása és deployolása;
- a stub adapter cseréje és a szolgáltatás útvonalának biztosítása;
- tenant izoláció és rotációs viselkedés ellenőrzése;
- app-auth és felhasználókezelő UI felépítése; és
- keretrendszer-integrációk és produkciós end-to-end tesztek hozzáadása.
Amíg ezek a tételek nincsenek kész, az alkalmazást olyan identitásszolgáltatóval integrálja, amelyet Ön üzemeltet és függetlenül ellenőrzött.