Skip to Content
TestingUwierzytelnianie aplikacji (podgląd)

Uwierzytelnianie aplikacji (podgląd)

OpenFactory udostępnia API zarządzania w zakresie właściciela do dołączenia konfiguracji uwierzytelniania w stylu OIDC do aplikacji. API, kształt rekordu, przepływ rotacji secretu i ścieżka publikacji do środowiska są dostępne.

To nie jest dostawca tożsamości: bieżący adapter to stub. Tworzy realm, klienta, secret, URL wystawcy i URL JWKS pod stub-auth.apps.openfactory.tech; te endpointy nie wydają ani nie weryfikują prawdziwych tokenów. Nie używaj tej funkcji do ochrony aplikacji ani danych użytkowników.

Co jest zaimplementowane

  • enable_app_auth tworzy rekord auth aplikacji i wygenerowany client secret.
  • get_app_auth_status zwraca powiązanie bez zwracania secretu.
  • rotate_app_auth_secret tworzy zastępczy secret.
  • disable_app_auth wyłącza powiązanie i może oznaczyć pulę stub do usunięcia.
  • Gdy skonfigurowano credential producenta, OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET i OF_AUTH_JWKS_URL są publikowane do szyfrowanego środowiska aplikacji.
  • Operacje REST i MCP są ograniczone do właściciela aplikacji.

Te elementy sterujące są przydatne przy integracji względem przyszłego kontraktu. Nie czynią logowania funkcjonalnym dzisiaj.

Bezpieczne użycie w podglądzie

Korzystaj z tego interfejsu tylko w jednorazowym środowisku deweloperskim:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Zanim potraktujesz wynik jako aktywne uwierzytelnianie, wymagaj niezależnych dowodów, że wszystkie poniższe punkty są realne i osiągalne:

  • wystawca publikuje poprawne metadane discovery OIDC;
  • endpoint JWKS udostępnia klucz podpisu używany dla wydanych tokenów;
  • rzeczywisty przepływ logowania produkuje token dla tej aplikacji;
  • aplikacja weryfikuje wystawcę, audience, podpis i ważność; oraz
  • tokeny cross-app i cross-tenant są odrzucane.

Adapter stub nie spełnia żadnego z tych wymagań runtime.

Obsługa secretów

Wygenerowany client secret celowo nie występuje w rekordzie aplikacji ani w odpowiedzi statusu. Jeśli publikacja do środowiska się powiedzie, jest przechowywany przez usługę środowiska aplikacji. Unikaj logowania odpowiedzi z wywołań enable lub rotacji, ponieważ te wywołania mogą jednorazowo zwrócić nowy secret.

Wyłączenie auth nie usuwa automatycznie czterech kluczy środowiskowych OF_AUTH_*. Usuń te wartości osobno przed ponownym wdrożeniem aplikacji, która nie korzysta już z powiązania.

Co pozostaje

  • wybrać i wdrożyć prawdziwego dostawcę OIDC;
  • zastąpić adapter stub i provisionować trasę usługi;
  • zweryfikować izolację tenantów i zachowanie rotacji;
  • zbudować UI app-auth i zarządzania użytkownikami; oraz
  • dodać integracje frameworków i produkcyjne testy end-to-end.

Dopóki te punkty nie są gotowe, integruj aplikację z dostawcą tożsamości, którego obsługujesz i którego samodzielnie zweryfikowałeś.

Powiązane