アプリ認証プレビュー
OpenFactory には、OIDC 形状のアタッチ用の所有者スコープの管理 API があります。 アプリへの認証構成。 API、レコード形状、シークレットローテーション フロー、環境 - パブリケーション パスが存在します。
アイデンティティ プロバイダではありません: 現在のアダプタはスタブです。それは、 レルム、クライアント、シークレット、発行者 URL、および JWKS URL
stub-auth.apps.openfactory.tech;これらのエンドポイントは発行または検証を行いません 本物のトークン。アプリやユーザー データを保護するためにこの機能を使用しないでください。
実装される内容
enable_app_authは、アプリの認証レコードと生成されたクライアント シークレットを作成します。get_app_auth_statusは、シークレットを返さずにバインディングを返します。rotate_app_auth_secretは置換シークレットを作成します。disable_app_authはバインディングを無効にし、スタブ プールをパージ対象としてマークできます。- プロデューサー資格情報が構成されている場合、
OF_AUTH_ISSUER、OF_AUTH_CLIENT_ID、OF_AUTH_CLIENT_SECRET、OF_AUTH_JWKS_URLは 暗号化されたアプリ環境に公開されます。 - REST および MCP 操作はアプリ所有者に限定されます。
これらのコントロールは、将来の契約に対する統合作業に役立ちます。 現在、サインインは機能しません。
プレビュー中の安全な使用
Surface は使い捨ての開発環境でのみ使用してください。
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")結果をアクティブな認証として扱う前に、独立した認証が必要です 以下のすべてが本物であり、到達可能であるという証拠:
- 発行者は有効な OIDC 検出メタデータを公開します。
- JWKS エンドポイントは、発行されたトークンに使用される署名キーを公開します。
- 実際のログイン フローでは、このアプリのトークンが生成されます。
- アプリは発行者、対象者、署名、有効期限を検証します。そして
- クロスアプリおよびクロステナントのトークンは拒否されます。
スタブ アダプタは、これらの実行時要件をいずれも満たしません。
秘密の取り扱い
生成されたクライアント シークレットはアプリ レコードに意図的に含まれておらず、 ステータス応答。環境の公開が成功すると、環境は アプリ環境サービス。イネーブル呼び出しまたはローテーション呼び出しからの応答をログに記録しないようにします。 これらの呼び出しでは新しいシークレットが 1 回返される可能性があるためです。
認証を無効にしても、4 つの OF_AUTH_* 環境は自動的に削除されません
キー。不要になったアプリを再デプロイする前に、これらの値を個別に削除してください。
バインディングを使用しています。
残るもの
- 実際の OIDC プロバイダーを選択してデプロイします。
- スタブ アダプタを交換し、そのサービス ルートをプロビジョニングします。
- テナントの分離とローテーションの動作を検証します。
- アプリ認証およびユーザー管理 UI を構築します。そして
- フレームワークの統合と本番環境のエンドツーエンド テストを追加します。
これらの項目が完了するまで、アプリケーションを ID と統合します。 あなたが運営し、独自に検証したプロバイダー。