Lietotnes autentifikācijas priekšskatījums
OpenFactory ir īpašnieka apjoma pārvaldības API, lai pievienotu OIDC formas autentifikācijas konfigurāciju lietotnei. Pastāv API, ieraksta forma, noslēpuma rotācijas plūsma un vides publicēšanas ceļš.
Nav identitātes nodrošinātājs: pašreizējais adapteris ir stub. Tas izveido realm, client, secret, issuer URL un JWKS URL zem
stub-auth.apps.openfactory.tech; tie endpointi neizsniedz un nevalidē īstus tokenus. Neizmantojiet šo funkciju lietotnes vai lietotāju datu aizsardzībai.
Kas ir ieviests
enable_app_authizveido lietotnes auth ierakstu un ģenerētu client secret.get_app_auth_statusatgriež saistījumu, neatgriežot secret.rotate_app_auth_secretizveido aizvietojuma secret.disable_app_authatslēdz saistījumu un var atzīmēt stub pool tīrīšanai.- Kad konfigurēts producer credential,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETunOF_AUTH_JWKS_URLtiek publicēti šifrētajā lietotnes vidē. - REST un MCP operācijas ir ierobežotas lietotnes īpašniekam.
Šīs kontroles ir noderīgas integrācijas darbam pret nākotnes līgumu. Tās šodien nepadara pieteikšanos funkcionālu.
Droša lietošana priekšskatījuma laikā
Izmantojiet virsmu tikai vienreiz lietojamā izstrādes vidē:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Pirms rezultātu uzskatāt par aktīvu autentifikāciju, prasiet patstāvīgus pierādījumus, ka viss tālāk ir īsts un sasniedzams:
- issuer publicē derīgus OIDC discovery metadatus;
- JWKS endpoint atklāj paraksta atslēgu, ko izmanto izsniegtajiem tokeniem;
- īsts pieteikšanās plūsma izveido tokenu šai lietotnei;
- lietotne validē issuer, audience, parakstu un derīguma termiņu; un
- starp lietotnēm un starp tenantiem tokeni tiek noraidīti.
Stub adapteris neatbilst nevienai no šīm izpildes prasībām.
Noslēpumu apstrāde
Ģenerētais client secret apzināti nav lietotnes ierakstā un statusa atbildē. Ja vides publicēšana izdodas, tas tiek glabāts caur lietotnes vides pakalpojumu. Izvairieties reģistrēt enable vai rotation izsaukumu atbildes, jo šie izsaukumi var vienu reizi atgriezt jauno secret.
Auth atslēgšana automātiski ne noņem četrus vides atslēgas OF_AUTH_*.
Dzēsiet šīs vērtības atsevišķi pirms atkārtotas izvietošanas lietotnei, kas
vairs neizmanto saistījumu.
Kas vēl jāizdara
- izvēlēties un izvietot īstu OIDC provider;
- aizstāt stub adapteri un nodrošināt tā service route;
- pārbaudīt tenant izolāciju un rotācijas uzvedību;
- izveidot app-auth un user-management UI; un
- pievienot framework integrācijas un produkcijas end-to-end testus.
Kamēr šie punkti nav pabeigti, integrējiet lietotni ar identitātes nodrošinātāju, ko pārvaldāt un esat patstāvīgi validējis.