Skip to Content
TestingOverovanie aplikácií (náhľad)

Overovanie aplikácií (náhľad)

OpenFactory ponúka API na správu v rozsahu vlastníka, ktoré k aplikácii pripojí konfiguráciu overovania v tvare OIDC. API, tvar záznamu, postup rotácie tajomstva a cesta publikácie do prostredia existujú.

Nejde o poskytovateľa identity: súčasný adaptér je stub. Vytvorí realm, klienta, tajomstvo, URL vydavateľa a URL JWKS pod stub-auth.apps.openfactory.tech; tieto koncové body nevydávajú ani neoverujú skutočné tokeny. Nepoužívajte túto funkciu na ochranu aplikácie ani používateľských dát.

Čo je implementované

  • enable_app_auth vytvorí záznam auth aplikácie a vygenerované client secret.
  • get_app_auth_status vráti väzbu bez vrátenia tajomstva.
  • rotate_app_auth_secret vytvorí náhradné tajomstvo.
  • disable_app_auth vypne väzbu a môže označiť stub pool na vyčistenie.
  • Ak je nakonfigurovaný credential producenta, OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET a OF_AUTH_JWKS_URL sa publikujú do šifrovaného prostredia aplikácie.
  • Operácie REST a MCP sú obmedzené na vlastníka aplikácie.

Tieto ovládacie prvky sú užitočné na integračnú prácu voči budúcej zmluve. Dnes nezabezpečia funkčné prihlásenie.

Bezpečné použitie v náhľade

Používajte rozhranie len v jednorazovom vývojovom prostredí:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Skôr než výsledok považujete za aktívne overovanie, vyžadujte nezávislé dôkazy, že všetky nasledujúce body sú skutočné a dosiahnuteľné:

  • vydavateľ publikuje platné metadáta OIDC discovery;
  • koncový bod JWKS vystaví podpisový kľúč používaný pre vydané tokeny;
  • skutočný postup prihlásenia vytvorí token pre túto aplikáciu;
  • aplikácia overí vydavateľa, audience, podpis a platnosť; a
  • tokeny cross-app a cross-tenant sú odmietnuté.

Stub adaptér nespĺňa žiadny z týchto požiadaviek za behu.

Práca s tajomstvami

Vygenerované client secret zámerne chýba v zázname aplikácie aj v odpovedi statusu. Ak publikácia do prostredia uspeje, uloží sa cez službu prostredia aplikácie. Neprotokolujte odpovede z volaní enable alebo rotácie, pretože tieto volania môžu jednorazovo vrátiť nové tajomstvo.

Vypnutie auth automaticky neodstráni štyri premenné prostredia OF_AUTH_*. Tieto hodnoty zmažte zvlášť pred opätovným nasadením aplikácie, ktorá väzbu už nepoužíva.

Čo zostáva

  • vybrať a nasadiť skutočného poskytovateľa OIDC;
  • nahradiť stub adaptér a zriadiť trasu služby;
  • overiť izoláciu tenantov a správanie rotácie;
  • vybudovať UI app-auth a správy používateľov; a
  • pridať integrácie frameworkov a produkčné end-to-end testy.

Kým tieto body nie sú hotové, integrujte aplikáciu s poskytovateľom identity, ktorého prevádzkujete a ktorého ste sami nezávisle overili.

Súvisiace