Autentificarea aplicațiilor (previzualizare)
OpenFactory oferă un API de administrare la nivel de proprietar pentru atașarea unei configurații de autentificare în formă OIDC la o aplicație. API-ul, forma înregistrării, fluxul de rotație a secretului și calea de publicare în mediu există.
Nu este un furnizor de identitate: adaptorul actual este un stub. Fabrică un realm, client, secret, URL emitent și URL JWKS sub
stub-auth.apps.openfactory.tech; aceste endpointuri nu emit și nu validează tokenuri reale. Nu folosiți această funcție pentru a proteja aplicația sau datele utilizatorilor.
Ce este implementat
enable_app_authcreează înregistrarea auth a aplicației și un client secret generat.get_app_auth_statusreturnează legătura fără a returna secretul.rotate_app_auth_secretcreează un secret de înlocuire.disable_app_authdezactivează legătura și poate marca un stub pool pentru ștergere.- Când credentialul producătorului este configurat,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETșiOF_AUTH_JWKS_URLsunt publicate în mediul criptat al aplicației. - Operațiile REST și MCP sunt limitate la proprietarul aplicației.
Aceste controale sunt utile pentru munca de integrare față de contractul viitor. Nu fac autentificarea funcțională astăzi.
Utilizare sigură în previzualizare
Folosiți suprafața doar într-un mediu de dezvoltare de unică folosință:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Înainte de a trata rezultatul ca autentificare activă, cereți dovezi independente că toate următoarele sunt reale și accesibile:
- emitentul publică metadate OIDC discovery valide;
- endpointul JWKS expune cheia de semnare folosită pentru tokenurile emise;
- un flux real de autentificare produce un token pentru această aplicație;
- aplicația validează emitentul, audience, semnătura și expirarea; și
- tokenurile cross-app și cross-tenant sunt respinse.
Adaptorul stub nu îndeplinește niciuna dintre aceste cerințe la runtime.
Gestionarea secretelor
Client secret-ul generat lipsește intenționat din înregistrarea aplicației și din răspunsul de status. Dacă publicarea în mediu reușește, este stocat prin serviciul de mediu al aplicației. Evitați logarea răspunsurilor de la apelurile enable sau de rotație, deoarece aceste apeluri pot returna o singură dată noul secret.
Dezactivarea auth nu elimină automat cele patru chei de mediu OF_AUTH_*.
Ștergeți acele valori separat înainte de a redeploya o aplicație care nu mai
folosește legătura.
Ce rămâne
- alegerea și deployarea unui furnizor OIDC real;
- înlocuirea adaptorului stub și provisionarea rutei de serviciu;
- verificarea izolării tenant și a comportamentului la rotație;
- construirea UI app-auth și a managementului utilizatorilor; și
- adăugarea integrărilor de framework și a testelor end-to-end de producție.
Până când aceste elemente sunt complete, integrați aplicația cu un furnizor de identitate pe care îl operați și l-ați validat independent.