Skip to Content
TestingAlkalmazás-hitelesítés (előnézet)

Alkalmazás-hitelesítés (előnézet)

Az OpenFactory tulajdonosi hatókörű kezelő API-t kínál, amellyel OIDC-szerű hitelesítési konfiguráció csatolható egy alkalmazáshoz. Az API, a rekord alakja, a titok rotációs folyamata és a környezetbe publikálás útja megvan.

Nem identitásszolgáltató: a jelenlegi adapter stub. Realm-et, klienst, titkot, kibocsátó URL-t és JWKS URL-t hoz létre a stub-auth.apps.openfactory.tech alatt; ezek a végpontok nem bocsátanak ki és nem ellenőriznek valódi tokeneket. Ne használja ezt a funkciót alkalmazás vagy felhasználói adatok védelmére.

Mi van implementálva

  • Az enable_app_auth létrehozza az alkalmazás auth rekordját és egy generált client secret-et.
  • A get_app_auth_status visszaadja a kötést a titok visszaadása nélkül.
  • A rotate_app_auth_secret pótló titkot hoz létre.
  • A disable_app_auth letiltja a kötést, és stub pool-t jelölhet törlésre.
  • Ha a producer credential be van állítva, az OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET és OF_AUTH_JWKS_URL a titkosított alkalmazáskörnyezetbe kerül publikálásra.
  • A REST és MCP műveletek az alkalmazás tulajdonosára korlátozódnak.

Ezek a vezérlők hasznosak a jövőbeli szerződés felé történő integrációs munkához. Ma nem teszik működővé a bejelentkezést.

Biztonságos használat előnézetben

A felületet csak eldobható fejlesztői környezetben használja:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Mielőtt az eredményt aktív hitelesítésnek tekintené, kérjen független bizonyítékot arról, hogy az alábbiak mindegyike valós és elérhető:

  • a kibocsátó érvényes OIDC discovery metaadatot publikál;
  • a JWKS végpont felfedi a kiadott tokenekhez használt aláíró kulcsot;
  • egy tényleges bejelentkezési folyamat tokent állít elő ehhez az alkalmazáshoz;
  • az alkalmazás ellenőrzi a kibocsátót, az audience-t, az aláírást és a lejáratot; és
  • a cross-app és cross-tenant tokenek elutasításra kerülnek.

A stub adapter egyik futásidejű követelményt sem teljesít.

Titokkezelés

A generált client secret szándékosan hiányzik az alkalmazás rekordjából és a status válaszból. Ha a környezetbe publikálás sikerül, az alkalmazáskörnyezet szolgáltatásán keresztül tárolódik. Kerülje az enable vagy rotáció hívások válaszainak naplózását, mert ezek a hívások egyszer visszaadhatják az új titkot.

Az auth letiltása automatikusan nem távolítja el a négy OF_AUTH_* környezeti kulcsot. Törölje ezeket az értékeket külön, mielőtt újra deployol egy olyan alkalmazást, amely már nem használja a kötést.

Mi maradt hátra

  • valódi OIDC szolgáltató kiválasztása és deployolása;
  • a stub adapter cseréje és a szolgáltatás útvonalának biztosítása;
  • tenant izoláció és rotációs viselkedés ellenőrzése;
  • app-auth és felhasználókezelő UI felépítése; és
  • keretrendszer-integrációk és produkciós end-to-end tesztek hozzáadása.

Amíg ezek a tételek nincsenek kész, az alkalmazást olyan identitásszolgáltatóval integrálja, amelyet Ön üzemeltet és függetlenül ellenőrzött.

Kapcsolódó