App-authenticatie (preview)
OpenFactory heeft een op de eigenaar gerichte beheer-API om een OIDC-achtige authenticatieconfiguratie aan een app te koppelen. De API, recordvorm, secret-rotatieflow en het pad voor publicatie naar de omgeving zijn beschikbaar.
Geen identity provider: de huidige adapter is een stub. Die fabriceert een realm, client, secret, issuer-URL en JWKS-URL onder
stub-auth.apps.openfactory.tech; die endpoints geven geen echte tokens uit en valideren ze niet. Gebruik deze functie niet om een app of gebruikersgegevens te beschermen.
Wat is geïmplementeerd
enable_app_authmaakt het auth-record van de app en een gegenereerd client secret.get_app_auth_statusgeeft de koppeling terug zonder het secret.rotate_app_auth_secretmaakt een vervangend secret.disable_app_authschakelt de koppeling uit en kan een stub-pool markeren voor purge.- Als de producer credential is geconfigureerd, worden
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETenOF_AUTH_JWKS_URLgepubliceerd naar de versleutelde app-omgeving. - REST- en MCP-bewerkingen zijn beperkt tot de app-eigenaar.
Deze besturingselementen zijn nuttig voor integratiewerk tegen het toekomstige contract. Ze maken aanmelden vandaag niet functioneel.
Veilig gebruik tijdens preview
Gebruik het oppervlak alleen in een wegwerpontwikkelomgeving:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Voordat u het resultaat als actieve authenticatie behandelt, verlang onafhankelijk bewijs dat al het volgende echt en bereikbaar is:
- de issuer publiceert geldige OIDC discovery metadata;
- het JWKS-endpoint toont de signing key die voor uitgegeven tokens wordt gebruikt;
- een echte loginflow levert een token voor deze app;
- de app valideert issuer, audience, handtekening en vervaldatum; en
- cross-app- en cross-tenant-tokens worden geweigerd.
De stub-adapter voldoet aan geen van die runtime-eisen.
Omgaan met secrets
Het gegenereerde client secret ontbreekt bewust in het app-record en het statusantwoord. Als publicatie naar de omgeving slaagt, wordt het opgeslagen via de app-omgevingsservice. Log geen antwoorden van enable- of rotatie-aanroepen, omdat die aanroepen het nieuwe secret eenmalig kunnen teruggeven.
Auth uitschakelen verwijdert de vier OF_AUTH_* omgevingsvariabelen niet
automatisch. Verwijder die waarden apart voordat u een app opnieuw deployt die
de koppeling niet meer gebruikt.
Wat nog openstaat
- een echte OIDC-provider kiezen en deployen;
- de stub-adapter vervangen en de serviceroute provisionen;
- tenantisolatie en rotatiegedrag verifiëren;
- de app-auth- en user-management-UI bouwen; en
- frameworkintegraties en productie end-to-end-tests toevoegen.
Tot die punten af zijn, integreer uw applicatie met een identity provider die u beheert en zelf hebt gevalideerd.