Preview de autenticação de app
OpenFactory tem API de gerenciamento no escopo do owner para anexar configuração shaped como OIDC a um app. API, forma de registro, fluxo de rotação de segredo e caminho de publicação em ambiente existem.
Não é provedor de identidade: adapter atual é stub. Fabrica realm, client, secret, issuer URL e JWKS URL em
stub-auth.apps.openfactory.tech; esses endpoints não emitem nem validam tokens reais. Não use este feature para proteger app ou dados de usuário.
O que está implementado
enable_app_authcria registro auth do app e client secret gerado.get_app_auth_statusretorna binding sem retornar secret.rotate_app_auth_secretcria secret de replacement.disable_app_authdesabilita binding e pode marcar pool stub para purge.- Quando credencial producer está configurada,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETeOF_AUTH_JWKS_URLsão publicados no ambiente criptografado de app. - Operações REST e MCP são escopadas ao owner do app.
Esses controles são úteis para trabalho de integração contra contrato futuro. Não tornam sign-in funcional hoje.
Uso seguro durante preview
Use superfície só em ambiente de desenvolvimento descartável:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Antes de tratar resultado como autenticação ativa, exija evidência independente de que tudo seguinte é real e alcançável:
- issuer publica metadados OIDC discovery válidos;
- endpoint JWKS expõe chave de assinatura usada para tokens emitidos;
- fluxo de login real produz token para este app;
- app valida issuer, audience, assinatura e expiry; e
- tokens cross-app e cross-tenant são rejeitados.
Adapter stub não satisfaz nenhum desses requisitos de runtime.
Handling de segredo
Client secret gerado está intencionalmente ausente do registro de app e resposta de status. Se publicação de ambiente succeeder, é armazenado via serviço de ambiente de app. Evite logar respostas de chamadas enable ou rotation, porque podem retornar novo secret uma vez.
Desabilitar auth não remove automaticamente quatro chaves OF_AUTH_* de ambiente. Delete esses valores separadamente antes de redeploy de app que não usa mais binding.
O que falta
- escolher e deployar provedor OIDC real;
- substituir adapter stub e provisionar rota de serviço;
- verificar isolamento de tenant e comportamento de rotação;
- construir UI app-auth e user-management; e
- adicionar integrações de framework e testes end-to-end de produção.
Até itens completarem, integre aplicativo com provedor de identidade que você opera e validou independentemente.