Programų autentifikavimo peržiūra
OpenFactory turi savininkui skirtą valdymo API, leidžiantį prie programos prijungti OIDC tipo autentifikavimo konfigūraciją. Yra API, įrašo struktūra, slaptažodžio rotacijos srautas ir aplinkos publikavimo kelias.
Ne tapatybės teikėjas: dabartinis adapteris yra stub. Jis sukuria realm, client, secret, issuer URL ir JWKS URL po
stub-auth.apps.openfactory.tech; tie endpointai nei išduoda, nei tikrina tikrus tokenus. Nenaudokite šios funkcijos programos ar naudotojo duomenų apsaugai.
Kas įgyvendinta
enable_app_authsukuria programos auth įrašą ir sugeneruotą client secret.get_app_auth_statusgrąžina susiejimą negrąžindamas slaptažodžio.rotate_app_auth_secretsukuria naują slaptažodį.disable_app_authišjungia susiejimą ir gali pažymėti stub pool valymui.- Kai sukonfigūruotas producer credential,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETirOF_AUTH_JWKS_URLpublikuojami užšifruotoje programos aplinkoje. - REST ir MCP operacijos apribotos programos savininkui.
Šie valdikliai naudingi integracijai pagal būsimą sutartį. Jie šiandien neįgalina funkcionalaus prisijungimo.
Saugus naudojimas peržiūros metu
Naudokite šį paviršių tik vienkartinėje kūrimo aplinkoje:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Prieš laikydami rezultatą aktyvia autentifikacija, reikalaukite nepriklausomų įrodymų, kad viskas toliau yra tikra ir pasiekiama:
- issuer skelbia galiojančius OIDC discovery metaduomenis;
- JWKS endpoint atskleidžia pasirašymo raktą, naudojamą išduotiems tokenams;
- tikras prisijungimo srautas sukuria tokeną šiai programai;
- programa tikrina issuer, audience, parašą ir galiojimo laiką; ir
- tarp programų ir tarp tenantų tokenai atmetami.
Stub adapteris neatitinka nė vieno iš šių vykdymo reikalavimų.
Slaptažodžių tvarkymas
Sugeneruotas client secret sąmoningai neįtrauktas į programos įrašą ir būsenos atsakymą. Jei aplinkos publikavimas pavyksta, jis saugomas per programos aplinkos paslaugą. Venkite registruoti enable ar rotation kvietimų atsakymus, nes tie kvietimai gali vieną kartą grąžinti naują slaptažodį.
Auth išjungimas automatiškai nepašalina keturių aplinkos raktų OF_AUTH_*.
Ištrinkite tas reikšmes atskirai prieš iš naujo diegdami programą, kuri
nebenaudoja susiejimo.
Kas dar liko
- pasirinkti ir diegti tikrą OIDC provider;
- pakeisti stub adapterį ir paruošti jo service route;
- patikrinti tenant izoliaciją ir rotacijos elgseną;
- sukurti app-auth ir user-management UI; ir
- pridėti framework integracijas ir gamybinius end-to-end testus.
Kol šie punktai nebaigti, integruokite programą su tapatybės teikėju, kurį valdote ir nepriklausomai patvirtinote.