Skip to Content
TestingAutentificarea aplicațiilor (previzualizare)

Autentificarea aplicațiilor (previzualizare)

OpenFactory oferă un API de administrare la nivel de proprietar pentru atașarea unei configurații de autentificare în formă OIDC la o aplicație. API-ul, forma înregistrării, fluxul de rotație a secretului și calea de publicare în mediu există.

Nu este un furnizor de identitate: adaptorul actual este un stub. Fabrică un realm, client, secret, URL emitent și URL JWKS sub stub-auth.apps.openfactory.tech; aceste endpointuri nu emit și nu validează tokenuri reale. Nu folosiți această funcție pentru a proteja aplicația sau datele utilizatorilor.

Ce este implementat

  • enable_app_auth creează înregistrarea auth a aplicației și un client secret generat.
  • get_app_auth_status returnează legătura fără a returna secretul.
  • rotate_app_auth_secret creează un secret de înlocuire.
  • disable_app_auth dezactivează legătura și poate marca un stub pool pentru ștergere.
  • Când credentialul producătorului este configurat, OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET și OF_AUTH_JWKS_URL sunt publicate în mediul criptat al aplicației.
  • Operațiile REST și MCP sunt limitate la proprietarul aplicației.

Aceste controale sunt utile pentru munca de integrare față de contractul viitor. Nu fac autentificarea funcțională astăzi.

Utilizare sigură în previzualizare

Folosiți suprafața doar într-un mediu de dezvoltare de unică folosință:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Înainte de a trata rezultatul ca autentificare activă, cereți dovezi independente că toate următoarele sunt reale și accesibile:

  • emitentul publică metadate OIDC discovery valide;
  • endpointul JWKS expune cheia de semnare folosită pentru tokenurile emise;
  • un flux real de autentificare produce un token pentru această aplicație;
  • aplicația validează emitentul, audience, semnătura și expirarea; și
  • tokenurile cross-app și cross-tenant sunt respinse.

Adaptorul stub nu îndeplinește niciuna dintre aceste cerințe la runtime.

Gestionarea secretelor

Client secret-ul generat lipsește intenționat din înregistrarea aplicației și din răspunsul de status. Dacă publicarea în mediu reușește, este stocat prin serviciul de mediu al aplicației. Evitați logarea răspunsurilor de la apelurile enable sau de rotație, deoarece aceste apeluri pot returna o singură dată noul secret.

Dezactivarea auth nu elimină automat cele patru chei de mediu OF_AUTH_*. Ștergeți acele valori separat înainte de a redeploya o aplicație care nu mai folosește legătura.

Ce rămâne

  • alegerea și deployarea unui furnizor OIDC real;
  • înlocuirea adaptorului stub și provisionarea rutei de serviciu;
  • verificarea izolării tenant și a comportamentului la rotație;
  • construirea UI app-auth și a managementului utilizatorilor; și
  • adăugarea integrărilor de framework și a testelor end-to-end de producție.

Până când aceste elemente sunt complete, integrați aplicația cu un furnizor de identitate pe care îl operați și l-ați validat independent.

Legături