Skip to Content
TestingApp-authenticatie (preview)

App-authenticatie (preview)

OpenFactory heeft een op de eigenaar gerichte beheer-API om een OIDC-achtige authenticatieconfiguratie aan een app te koppelen. De API, recordvorm, secret-rotatieflow en het pad voor publicatie naar de omgeving zijn beschikbaar.

Geen identity provider: de huidige adapter is een stub. Die fabriceert een realm, client, secret, issuer-URL en JWKS-URL onder stub-auth.apps.openfactory.tech; die endpoints geven geen echte tokens uit en valideren ze niet. Gebruik deze functie niet om een app of gebruikersgegevens te beschermen.

Wat is geïmplementeerd

  • enable_app_auth maakt het auth-record van de app en een gegenereerd client secret.
  • get_app_auth_status geeft de koppeling terug zonder het secret.
  • rotate_app_auth_secret maakt een vervangend secret.
  • disable_app_auth schakelt de koppeling uit en kan een stub-pool markeren voor purge.
  • Als de producer credential is geconfigureerd, worden OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET en OF_AUTH_JWKS_URL gepubliceerd naar de versleutelde app-omgeving.
  • REST- en MCP-bewerkingen zijn beperkt tot de app-eigenaar.

Deze besturingselementen zijn nuttig voor integratiewerk tegen het toekomstige contract. Ze maken aanmelden vandaag niet functioneel.

Veilig gebruik tijdens preview

Gebruik het oppervlak alleen in een wegwerpontwikkelomgeving:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Voordat u het resultaat als actieve authenticatie behandelt, verlang onafhankelijk bewijs dat al het volgende echt en bereikbaar is:

  • de issuer publiceert geldige OIDC discovery metadata;
  • het JWKS-endpoint toont de signing key die voor uitgegeven tokens wordt gebruikt;
  • een echte loginflow levert een token voor deze app;
  • de app valideert issuer, audience, handtekening en vervaldatum; en
  • cross-app- en cross-tenant-tokens worden geweigerd.

De stub-adapter voldoet aan geen van die runtime-eisen.

Omgaan met secrets

Het gegenereerde client secret ontbreekt bewust in het app-record en het statusantwoord. Als publicatie naar de omgeving slaagt, wordt het opgeslagen via de app-omgevingsservice. Log geen antwoorden van enable- of rotatie-aanroepen, omdat die aanroepen het nieuwe secret eenmalig kunnen teruggeven.

Auth uitschakelen verwijdert de vier OF_AUTH_* omgevingsvariabelen niet automatisch. Verwijder die waarden apart voordat u een app opnieuw deployt die de koppeling niet meer gebruikt.

Wat nog openstaat

  • een echte OIDC-provider kiezen en deployen;
  • de stub-adapter vervangen en de serviceroute provisionen;
  • tenantisolatie en rotatiegedrag verifiëren;
  • de app-auth- en user-management-UI bouwen; en
  • frameworkintegraties en productie end-to-end-tests toevoegen.

Tot die punten af zijn, integreer uw applicatie met een identity provider die u beheert en zelf hebt gevalideerd.

Gerelateerd