Skip to Content
TestingPreview de autenticação de app

Preview de autenticação de app

OpenFactory tem API de gerenciamento no escopo do owner para anexar configuração shaped como OIDC a um app. API, forma de registro, fluxo de rotação de segredo e caminho de publicação em ambiente existem.

Não é provedor de identidade: adapter atual é stub. Fabrica realm, client, secret, issuer URL e JWKS URL em stub-auth.apps.openfactory.tech; esses endpoints não emitem nem validam tokens reais. Não use este feature para proteger app ou dados de usuário.

O que está implementado

  • enable_app_auth cria registro auth do app e client secret gerado.
  • get_app_auth_status retorna binding sem retornar secret.
  • rotate_app_auth_secret cria secret de replacement.
  • disable_app_auth desabilita binding e pode marcar pool stub para purge.
  • Quando credencial producer está configurada, OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET e OF_AUTH_JWKS_URL são publicados no ambiente criptografado de app.
  • Operações REST e MCP são escopadas ao owner do app.

Esses controles são úteis para trabalho de integração contra contrato futuro. Não tornam sign-in funcional hoje.

Uso seguro durante preview

Use superfície só em ambiente de desenvolvimento descartável:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Antes de tratar resultado como autenticação ativa, exija evidência independente de que tudo seguinte é real e alcançável:

  • issuer publica metadados OIDC discovery válidos;
  • endpoint JWKS expõe chave de assinatura usada para tokens emitidos;
  • fluxo de login real produz token para este app;
  • app valida issuer, audience, assinatura e expiry; e
  • tokens cross-app e cross-tenant são rejeitados.

Adapter stub não satisfaz nenhum desses requisitos de runtime.

Handling de segredo

Client secret gerado está intencionalmente ausente do registro de app e resposta de status. Se publicação de ambiente succeeder, é armazenado via serviço de ambiente de app. Evite logar respostas de chamadas enable ou rotation, porque podem retornar novo secret uma vez.

Desabilitar auth não remove automaticamente quatro chaves OF_AUTH_* de ambiente. Delete esses valores separadamente antes de redeploy de app que não usa mais binding.

O que falta

  • escolher e deployar provedor OIDC real;
  • substituir adapter stub e provisionar rota de serviço;
  • verificar isolamento de tenant e comportamento de rotação;
  • construir UI app-auth e user-management; e
  • adicionar integrações de framework e testes end-to-end de produção.

Até itens completarem, integre aplicativo com provedor de identidade que você opera e validou independentemente.

Relacionados