Uwierzytelnianie aplikacji (podgląd)
OpenFactory udostępnia API zarządzania w zakresie właściciela do dołączenia konfiguracji uwierzytelniania w stylu OIDC do aplikacji. API, kształt rekordu, przepływ rotacji secretu i ścieżka publikacji do środowiska są dostępne.
To nie jest dostawca tożsamości: bieżący adapter to stub. Tworzy realm, klienta, secret, URL wystawcy i URL JWKS pod
stub-auth.apps.openfactory.tech; te endpointy nie wydają ani nie weryfikują prawdziwych tokenów. Nie używaj tej funkcji do ochrony aplikacji ani danych użytkowników.
Co jest zaimplementowane
enable_app_authtworzy rekord auth aplikacji i wygenerowany client secret.get_app_auth_statuszwraca powiązanie bez zwracania secretu.rotate_app_auth_secrettworzy zastępczy secret.disable_app_authwyłącza powiązanie i może oznaczyć pulę stub do usunięcia.- Gdy skonfigurowano credential producenta,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETiOF_AUTH_JWKS_URLsą publikowane do szyfrowanego środowiska aplikacji. - Operacje REST i MCP są ograniczone do właściciela aplikacji.
Te elementy sterujące są przydatne przy integracji względem przyszłego kontraktu. Nie czynią logowania funkcjonalnym dzisiaj.
Bezpieczne użycie w podglądzie
Korzystaj z tego interfejsu tylko w jednorazowym środowisku deweloperskim:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Zanim potraktujesz wynik jako aktywne uwierzytelnianie, wymagaj niezależnych dowodów, że wszystkie poniższe punkty są realne i osiągalne:
- wystawca publikuje poprawne metadane discovery OIDC;
- endpoint JWKS udostępnia klucz podpisu używany dla wydanych tokenów;
- rzeczywisty przepływ logowania produkuje token dla tej aplikacji;
- aplikacja weryfikuje wystawcę, audience, podpis i ważność; oraz
- tokeny cross-app i cross-tenant są odrzucane.
Adapter stub nie spełnia żadnego z tych wymagań runtime.
Obsługa secretów
Wygenerowany client secret celowo nie występuje w rekordzie aplikacji ani w odpowiedzi statusu. Jeśli publikacja do środowiska się powiedzie, jest przechowywany przez usługę środowiska aplikacji. Unikaj logowania odpowiedzi z wywołań enable lub rotacji, ponieważ te wywołania mogą jednorazowo zwrócić nowy secret.
Wyłączenie auth nie usuwa automatycznie czterech kluczy środowiskowych
OF_AUTH_*. Usuń te wartości osobno przed ponownym wdrożeniem aplikacji, która
nie korzysta już z powiązania.
Co pozostaje
- wybrać i wdrożyć prawdziwego dostawcę OIDC;
- zastąpić adapter stub i provisionować trasę usługi;
- zweryfikować izolację tenantów i zachowanie rotacji;
- zbudować UI app-auth i zarządzania użytkownikami; oraz
- dodać integracje frameworków i produkcyjne testy end-to-end.
Dopóki te punkty nie są gotowe, integruj aplikację z dostawcą tożsamości, którego obsługujesz i którego samodzielnie zweryfikowałeś.