Skip to Content
TestingProgramų autentifikavimo peržiūra

Programų autentifikavimo peržiūra

OpenFactory turi savininkui skirtą valdymo API, leidžiantį prie programos prijungti OIDC tipo autentifikavimo konfigūraciją. Yra API, įrašo struktūra, slaptažodžio rotacijos srautas ir aplinkos publikavimo kelias.

Ne tapatybės teikėjas: dabartinis adapteris yra stub. Jis sukuria realm, client, secret, issuer URL ir JWKS URL po stub-auth.apps.openfactory.tech; tie endpointai nei išduoda, nei tikrina tikrus tokenus. Nenaudokite šios funkcijos programos ar naudotojo duomenų apsaugai.

Kas įgyvendinta

  • enable_app_auth sukuria programos auth įrašą ir sugeneruotą client secret.
  • get_app_auth_status grąžina susiejimą negrąžindamas slaptažodžio.
  • rotate_app_auth_secret sukuria naują slaptažodį.
  • disable_app_auth išjungia susiejimą ir gali pažymėti stub pool valymui.
  • Kai sukonfigūruotas producer credential, OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET ir OF_AUTH_JWKS_URL publikuojami užšifruotoje programos aplinkoje.
  • REST ir MCP operacijos apribotos programos savininkui.

Šie valdikliai naudingi integracijai pagal būsimą sutartį. Jie šiandien neįgalina funkcionalaus prisijungimo.

Saugus naudojimas peržiūros metu

Naudokite šį paviršių tik vienkartinėje kūrimo aplinkoje:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Prieš laikydami rezultatą aktyvia autentifikacija, reikalaukite nepriklausomų įrodymų, kad viskas toliau yra tikra ir pasiekiama:

  • issuer skelbia galiojančius OIDC discovery metaduomenis;
  • JWKS endpoint atskleidžia pasirašymo raktą, naudojamą išduotiems tokenams;
  • tikras prisijungimo srautas sukuria tokeną šiai programai;
  • programa tikrina issuer, audience, parašą ir galiojimo laiką; ir
  • tarp programų ir tarp tenantų tokenai atmetami.

Stub adapteris neatitinka nė vieno iš šių vykdymo reikalavimų.

Slaptažodžių tvarkymas

Sugeneruotas client secret sąmoningai neįtrauktas į programos įrašą ir būsenos atsakymą. Jei aplinkos publikavimas pavyksta, jis saugomas per programos aplinkos paslaugą. Venkite registruoti enable ar rotation kvietimų atsakymus, nes tie kvietimai gali vieną kartą grąžinti naują slaptažodį.

Auth išjungimas automatiškai nepašalina keturių aplinkos raktų OF_AUTH_*. Ištrinkite tas reikšmes atskirai prieš iš naujo diegdami programą, kuri nebenaudoja susiejimo.

Kas dar liko

  • pasirinkti ir diegti tikrą OIDC provider;
  • pakeisti stub adapterį ir paruošti jo service route;
  • patikrinti tenant izoliaciją ir rotacijos elgseną;
  • sukurti app-auth ir user-management UI; ir
  • pridėti framework integracijas ir gamybinius end-to-end testus.

Kol šie punktai nebaigti, integruokite programą su tapatybės teikėju, kurį valdote ir nepriklausomai patvirtinote.

Susiję