Skip to Content
Testingアプリ認証プレビュー

アプリ認証プレビュー

OpenFactory には、OIDC 形状のアタッチ用の所有者スコープの管理 API があります。 アプリへの認証構成。 API、レコード形状、シークレットローテーション フロー、環境 - パブリケーション パスが存在します。

アイデンティティ プロバイダではありません: 現在のアダプタはスタブです。それは、 レルム、クライアント、シークレット、発行者 URL、および JWKS URL stub-auth.apps.openfactory.tech;これらのエンドポイントは発行または検証を行いません 本物のトークン。アプリやユーザー データを保護するためにこの機能を使用しないでください。

実装される内容

  • enable_app_auth は、アプリの認証レコードと生成されたクライアント シークレットを作成します。
  • get_app_auth_status は、シークレットを返さずにバインディングを返します。
  • rotate_app_auth_secret は置換シークレットを作成します。
  • disable_app_auth はバインディングを無効にし、スタブ プールをパージ対象としてマークできます。
  • プロデューサー資格情報が構成されている場合、OF_AUTH_ISSUEROF_AUTH_CLIENT_IDOF_AUTH_CLIENT_SECRETOF_AUTH_JWKS_URLは 暗号化されたアプリ環境に公開されます。
  • REST および MCP 操作はアプリ所有者に限定されます。

これらのコントロールは、将来の契約に対する統合作業に役立ちます。 現在、サインインは機能しません。

プレビュー中の安全な使用

Surface は使い捨ての開発環境でのみ使用してください。

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

結果をアクティブな認証として扱う前に、独立した認証が必要です 以下のすべてが本物であり、到達可能であるという証拠:

  • 発行者は有効な OIDC 検出メタデータを公開します。
  • JWKS エンドポイントは、発行されたトークンに使用される署名キーを公開します。
  • 実際のログイン フローでは、このアプリのトークンが生成されます。
  • アプリは発行者、対象者、署名、有効期限を検証します。そして
  • クロスアプリおよびクロステナントのトークンは拒否されます。

スタブ アダプタは、これらの実行時要件をいずれも満たしません。

秘密の取り扱い

生成されたクライアント シークレットはアプリ レコードに意図的に含まれておらず、 ステータス応答。環境の公開が成功すると、環境は アプリ環境サービス。イネーブル呼び出しまたはローテーション呼び出しからの応答をログに記録しないようにします。 これらの呼び出しでは新しいシークレットが 1 回返される可能性があるためです。

認証を無効にしても、4 つの OF_AUTH_* 環境は自動的に削除されません キー。不要になったアプリを再デプロイする前に、これらの値を個別に削除してください。 バインディングを使用しています。

残るもの

  • 実際の OIDC プロバイダーを選択してデプロイします。
  • スタブ アダプタを交換し、そのサービス ルートをプロビジョニングします。
  • テナントの分離とローテーションの動作を検証します。
  • アプリ認証およびユーザー管理 UI を構築します。そして
  • フレームワークの統合と本番環境のエンドツーエンド テストを追加します。

これらの項目が完了するまで、アプリケーションを ID と統合します。 あなたが運営し、独自に検証したプロバイダー。

関連