Skip to Content
TestingApp-autentisering (forhåndsvisning)

App-autentisering (forhåndsvisning)

OpenFactory har et eierbegrenset management-API for å knytte en OIDC-lignende autentiseringskonfigurasjon til en app. API-et, recordformen, secret-rotasjonsflyten og stien for publisering til miljøet finnes.

Ikke en identitetsleverandør: nåværende adapter er en stub. Den oppretter realm, klient, secret, issuer-URL og JWKS-URL under stub-auth.apps.openfactory.tech; de endepunktene utsteder eller validerer ikke ekte tokens. Ikke bruk denne funksjonen til å beskytte en app eller brukerdata.

Hva som er implementert

  • enable_app_auth oppretter appens auth-post og et generert client secret.
  • get_app_auth_status returnerer bindingen uten å returnere secretet.
  • rotate_app_auth_secret oppretter et erstatnings-secret.
  • disable_app_auth deaktiverer bindingen og kan markere en stub-pool for purge.
  • Når producer credential er konfigurert, publiseres OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET og OF_AUTH_JWKS_URL til det krypterte app-miljøet.
  • REST- og MCP-operasjoner er begrenset til app-eieren.

Disse kontrollene er nyttige for integrasjonsarbeid mot fremtidig kontrakt. De gjør innlogging ikke funksjonell i dag.

Trygg bruk under forhåndsvisning

Bruk overflaten bare i et engangsutviklingsmiljø:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Før du behandler resultatet som aktiv autentisering, krev uavhengige bevis for at alt følgende er ekte og tilgjengelig:

  • issueren publiserer gyldig OIDC discovery metadata;
  • JWKS-endepunktet eksponerer signeringsnøkkelen som brukes for utstedte tokens;
  • en faktisk innloggingsflyt produserer en token for denne appen;
  • appen validerer issuer, audience, signatur og utløp; og
  • cross-app- og cross-tenant-tokens avvises.

Stub-adaptoren oppfyller ingen av de runtime-kravene.

Håndtering av secrets

Det genererte client secret mangler med vilje i app-posten og statussvaret. Hvis publisering til miljøet lykkes, lagres det via app-miljøtjenesten. Unngå å logge svar fra enable- eller rotasjonskall, fordi de kallene kan returnere det nye secretet én gang.

Deaktivering av auth fjerner ikke automatisk de fire miljønøklene OF_AUTH_*. Slett de verdiene separat før du deployer appen på nytt når den ikke lenger bruker bindingen.

Hva som gjenstår

  • velge og deploye en ekte OIDC-leverandør;
  • erstatte stub-adaptoren og provisionere serviceruten;
  • verifisere tenant-isolasjon og rotasjonsatferd;
  • bygge app-auth- og user management-UI; og
  • legge til rammeverksintegrasjoner og produksjons end-to-end-tester.

Til de punktene er ferdige, integrer applikasjonen med en identitetsleverandør du driver og har validert selv.

Relatert