Forskoðun auðkenningar fyrir forrit
OpenFactory hefur stjórnunar-API takmarkað við eiganda til að tengja OIDC-laga auðkenningarstillingu við forrit. API-ið, skráarlíkan, leynilykillar snúningsflæði og birtingarleið umhverfis eru til staðar.
Ekki auðkennisveita: núverandi adapter er stub. Hann býr til realm, client, secret, issuer URL og JWKS URL undir
stub-auth.apps.openfactory.tech; þessir endapunktar gefa ekki út né staðfesta raunveruleg merki. Ekki nota þennan eiginleika til að vernda forrit eða notendagögn.
Hvað er komið á
enable_app_authbýr til auth-færslu forritsins og myndaðan client secret.get_app_auth_statusskilar tengingu án þess að skila secret.rotate_app_auth_secretbýr til nýjan leynilykil.disable_app_authslökkt á tengingu og getur merkt stub pool til hreinsunar.- Þegar producer credential er stillt eru
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETogOF_AUTH_JWKS_URLbirt í dulkóðuðu umhverfi forritsins. - REST og MCP aðgerðir takmarkast við eiganda forritsins.
Þessar stýringar nýtast við samþættingarvinnu gegn framtíðarsamningnum. Þær gera innskráningu ekki virka í dag.
Örugg notkun á forskoðun
Notaðu yfirborðið aðeins í einnota þróunarumhverfi:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Áður en niðurstaðan er talin virk auðkenning skaltu krefjast sjálfstæðra sannana um að allt eftirfarandi sé raunverulegt og aðgengilegt:
- issuer birtir gild lýsigögn OIDC discovery;
- JWKS endapunkurinn sýnir undirskriftarlykilinn sem notaður er fyrir útgefin merki;
- raunverulegt innskráningarflæði myndar merki fyrir þetta forrit;
- forritið staðfestir issuer, audience, undirskrift og gildistíma; og
- merki milli forrita og milli leigjenda eru hafnað.
Stub adapter uppfyllir engin af þessum keyrslukröfum.
Meðhöndlun leynilykla
Myndaður client secret vantar viljandi í færslu forritsins og stöðusvar. Ef birting umhverfis tekst gengur er hann geymdur í gegnum umhverfisþjónustu forritsins. Forðastu að skrá svör frá enable eða rotation köllum, því þau geta skilað nýjum leynilykli einu sinni.
Slökkt á auth fjarlægir ekki sjálfkrafa fjóra umhverfislykla OF_AUTH_*.
Eyðu þessum gildum sérstaklega áður en forrit sem notar ekki lengur tenginguna
er endursett.
Hvað vantar
- velja og setja upp raunverulegan OIDC provider;
- skipta út stub adapter og útbúa service route hans;
- staðfesta einangrun leigjenda og hegðun við snúning;
- byggja app-auth og user-management UI; og
- bæta við framework samþættingum og end-to-end prófum í framleiðslu.
Þangað til þessir liðir eru lokið skaltu samþætta forritið þitt við auðkennisveitu sem þú rekur og hefur staðfest sjálfstætt.