앱 인증 미리보기
OpenFactory에는 OIDC 형태의 연결을 위한 소유자 범위 관리 API가 있습니다. 앱에 대한 인증 구성. API, 레코드 형태, 비밀 순환 흐름 및 환경 게시 경로가 존재합니다.
ID 제공자가 아님: 현재 어댑터는 스텁입니다. 그것은 영역, 클라이언트, 비밀, 발급자 URL 및 JWKS URL
stub-auth.apps.openfactory.tech; 해당 엔드포인트는 발행하거나 검증하지 않습니다. 실제 토큰. 앱이나 사용자 데이터를 보호하기 위해 이 기능을 사용하지 마세요.
구현된 내용
enable_app_auth는 앱의 인증 기록과 생성된 클라이언트 비밀번호를 생성합니다.get_app_auth_status은 비밀을 반환하지 않고 바인딩을 반환합니다.rotate_app_auth_secret는 대체 비밀번호를 생성합니다.disable_app_auth는 바인딩을 비활성화하고 제거할 스텁 풀을 표시할 수 있습니다.- 생산자 자격 증명이 구성된 경우,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRET,OF_AUTH_JWKS_URL는 암호화된 앱 환경에 게시됩니다. - REST 및 MCP 작업 범위는 앱 소유자로 지정됩니다.
이러한 제어는 향후 계약에 대한 통합 작업에 유용합니다. 현재는 로그인 기능이 작동하지 않습니다.
미리보기 중 안전한 사용
일회용 개발 환경에서만 표면을 사용하십시오.
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")결과를 활성 인증으로 처리하기 전에 독립적인 인증이 필요합니다. 다음 사항이 모두 실제적이고 접근 가능하다는 증거:
- 발급자는 유효한 OIDC 검색 메타데이터를 게시합니다.
- JWKS 엔드포인트는 발급된 토큰에 사용되는 서명 키를 노출합니다.
- 실제 로그인 흐름은 이 앱에 대한 토큰을 생성합니다.
- 앱이 발행자, 대상, 서명 및 만료를 확인합니다. 그리고
- 앱 간 및 테넌트 간 토큰은 거부됩니다.
스텁 어댑터는 이러한 런타임 요구 사항을 전혀 충족하지 않습니다.
비밀 처리
생성된 클라이언트 비밀번호는 의도적으로 앱 기록에 없으며 상태 응답. 환경 게시가 성공하면 다음을 통해 저장됩니다. 앱 환경 서비스입니다. 활성화 또는 회전 호출의 응답을 로깅하지 마세요. 그 호출은 새로운 비밀을 한 번만 반환할 수 있기 때문입니다.
인증을 비활성화해도 4개의 OF_AUTH_* 환경이 자동으로 제거되지 않습니다.
열쇠. 더 이상 사용하지 않는 앱을 다시 배포하기 전에 해당 값을 별도로 삭제하세요.
바인딩을 사용합니다.
남은 것
- 실제 OIDC 제공업체를 선택하고 배포합니다.
- 스텁 어댑터를 교체하고 해당 서비스 경로를 제공합니다.
- 테넌트 격리 및 교체 동작을 확인합니다.
- 앱 인증 및 사용자 관리 UI를 구축합니다. 그리고
- 프레임워크 통합 및 프로덕션 엔드투엔드 테스트를 추가합니다.
해당 항목이 완료될 때까지 애플리케이션을 ID와 통합하세요. 귀하가 운영하고 독립적으로 검증한 공급자입니다.