Skip to Content
TestingForskoðun auðkenningar fyrir forrit

Forskoðun auðkenningar fyrir forrit

OpenFactory hefur stjórnunar-API takmarkað við eiganda til að tengja OIDC-laga auðkenningarstillingu við forrit. API-ið, skráarlíkan, leynilykillar snúningsflæði og birtingarleið umhverfis eru til staðar.

Ekki auðkennisveita: núverandi adapter er stub. Hann býr til realm, client, secret, issuer URL og JWKS URL undir stub-auth.apps.openfactory.tech; þessir endapunktar gefa ekki út né staðfesta raunveruleg merki. Ekki nota þennan eiginleika til að vernda forrit eða notendagögn.

Hvað er komið á

  • enable_app_auth býr til auth-færslu forritsins og myndaðan client secret.
  • get_app_auth_status skilar tengingu án þess að skila secret.
  • rotate_app_auth_secret býr til nýjan leynilykil.
  • disable_app_auth slökkt á tengingu og getur merkt stub pool til hreinsunar.
  • Þegar producer credential er stillt eru OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET og OF_AUTH_JWKS_URL birt í dulkóðuðu umhverfi forritsins.
  • REST og MCP aðgerðir takmarkast við eiganda forritsins.

Þessar stýringar nýtast við samþættingarvinnu gegn framtíðarsamningnum. Þær gera innskráningu ekki virka í dag.

Örugg notkun á forskoðun

Notaðu yfirborðið aðeins í einnota þróunarumhverfi:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Áður en niðurstaðan er talin virk auðkenning skaltu krefjast sjálfstæðra sannana um að allt eftirfarandi sé raunverulegt og aðgengilegt:

  • issuer birtir gild lýsigögn OIDC discovery;
  • JWKS endapunkurinn sýnir undirskriftarlykilinn sem notaður er fyrir útgefin merki;
  • raunverulegt innskráningarflæði myndar merki fyrir þetta forrit;
  • forritið staðfestir issuer, audience, undirskrift og gildistíma; og
  • merki milli forrita og milli leigjenda eru hafnað.

Stub adapter uppfyllir engin af þessum keyrslukröfum.

Meðhöndlun leynilykla

Myndaður client secret vantar viljandi í færslu forritsins og stöðusvar. Ef birting umhverfis tekst gengur er hann geymdur í gegnum umhverfisþjónustu forritsins. Forðastu að skrá svör frá enable eða rotation köllum, því þau geta skilað nýjum leynilykli einu sinni.

Slökkt á auth fjarlægir ekki sjálfkrafa fjóra umhverfislykla OF_AUTH_*. Eyðu þessum gildum sérstaklega áður en forrit sem notar ekki lengur tenginguna er endursett.

Hvað vantar

  • velja og setja upp raunverulegan OIDC provider;
  • skipta út stub adapter og útbúa service route hans;
  • staðfesta einangrun leigjenda og hegðun við snúning;
  • byggja app-auth og user-management UI; og
  • bæta við framework samþættingum og end-to-end prófum í framleiðslu.

Þangað til þessir liðir eru lokið skaltu samþætta forritið þitt við auðkennisveitu sem þú rekur og hefur staðfest sjálfstætt.

Tengt