App-autentisering (forhåndsvisning)
OpenFactory har et eierbegrenset management-API for å knytte en OIDC-lignende autentiseringskonfigurasjon til en app. API-et, recordformen, secret-rotasjonsflyten og stien for publisering til miljøet finnes.
Ikke en identitetsleverandør: nåværende adapter er en stub. Den oppretter realm, klient, secret, issuer-URL og JWKS-URL under
stub-auth.apps.openfactory.tech; de endepunktene utsteder eller validerer ikke ekte tokens. Ikke bruk denne funksjonen til å beskytte en app eller brukerdata.
Hva som er implementert
enable_app_authoppretter appens auth-post og et generert client secret.get_app_auth_statusreturnerer bindingen uten å returnere secretet.rotate_app_auth_secretoppretter et erstatnings-secret.disable_app_authdeaktiverer bindingen og kan markere en stub-pool for purge.- Når producer credential er konfigurert, publiseres
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETogOF_AUTH_JWKS_URLtil det krypterte app-miljøet. - REST- og MCP-operasjoner er begrenset til app-eieren.
Disse kontrollene er nyttige for integrasjonsarbeid mot fremtidig kontrakt. De gjør innlogging ikke funksjonell i dag.
Trygg bruk under forhåndsvisning
Bruk overflaten bare i et engangsutviklingsmiljø:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Før du behandler resultatet som aktiv autentisering, krev uavhengige bevis for at alt følgende er ekte og tilgjengelig:
- issueren publiserer gyldig OIDC discovery metadata;
- JWKS-endepunktet eksponerer signeringsnøkkelen som brukes for utstedte tokens;
- en faktisk innloggingsflyt produserer en token for denne appen;
- appen validerer issuer, audience, signatur og utløp; og
- cross-app- og cross-tenant-tokens avvises.
Stub-adaptoren oppfyller ingen av de runtime-kravene.
Håndtering av secrets
Det genererte client secret mangler med vilje i app-posten og statussvaret. Hvis publisering til miljøet lykkes, lagres det via app-miljøtjenesten. Unngå å logge svar fra enable- eller rotasjonskall, fordi de kallene kan returnere det nye secretet én gang.
Deaktivering av auth fjerner ikke automatisk de fire miljønøklene
OF_AUTH_*. Slett de verdiene separat før du deployer appen på nytt når den
ikke lenger bruker bindingen.
Hva som gjenstår
- velge og deploye en ekte OIDC-leverandør;
- erstatte stub-adaptoren og provisionere serviceruten;
- verifisere tenant-isolasjon og rotasjonsatferd;
- bygge app-auth- og user management-UI; og
- legge til rammeverksintegrasjoner og produksjons end-to-end-tester.
Til de punktene er ferdige, integrer applikasjonen med en identitetsleverandør du driver og har validert selv.