Overovanie aplikácií (náhľad)
OpenFactory ponúka API na správu v rozsahu vlastníka, ktoré k aplikácii pripojí konfiguráciu overovania v tvare OIDC. API, tvar záznamu, postup rotácie tajomstva a cesta publikácie do prostredia existujú.
Nejde o poskytovateľa identity: súčasný adaptér je stub. Vytvorí realm, klienta, tajomstvo, URL vydavateľa a URL JWKS pod
stub-auth.apps.openfactory.tech; tieto koncové body nevydávajú ani neoverujú skutočné tokeny. Nepoužívajte túto funkciu na ochranu aplikácie ani používateľských dát.
Čo je implementované
enable_app_authvytvorí záznam auth aplikácie a vygenerované client secret.get_app_auth_statusvráti väzbu bez vrátenia tajomstva.rotate_app_auth_secretvytvorí náhradné tajomstvo.disable_app_authvypne väzbu a môže označiť stub pool na vyčistenie.- Ak je nakonfigurovaný credential producenta,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETaOF_AUTH_JWKS_URLsa publikujú do šifrovaného prostredia aplikácie. - Operácie REST a MCP sú obmedzené na vlastníka aplikácie.
Tieto ovládacie prvky sú užitočné na integračnú prácu voči budúcej zmluve. Dnes nezabezpečia funkčné prihlásenie.
Bezpečné použitie v náhľade
Používajte rozhranie len v jednorazovom vývojovom prostredí:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Skôr než výsledok považujete za aktívne overovanie, vyžadujte nezávislé dôkazy, že všetky nasledujúce body sú skutočné a dosiahnuteľné:
- vydavateľ publikuje platné metadáta OIDC discovery;
- koncový bod JWKS vystaví podpisový kľúč používaný pre vydané tokeny;
- skutočný postup prihlásenia vytvorí token pre túto aplikáciu;
- aplikácia overí vydavateľa, audience, podpis a platnosť; a
- tokeny cross-app a cross-tenant sú odmietnuté.
Stub adaptér nespĺňa žiadny z týchto požiadaviek za behu.
Práca s tajomstvami
Vygenerované client secret zámerne chýba v zázname aplikácie aj v odpovedi statusu. Ak publikácia do prostredia uspeje, uloží sa cez službu prostredia aplikácie. Neprotokolujte odpovede z volaní enable alebo rotácie, pretože tieto volania môžu jednorazovo vrátiť nové tajomstvo.
Vypnutie auth automaticky neodstráni štyri premenné prostredia OF_AUTH_*.
Tieto hodnoty zmažte zvlášť pred opätovným nasadením aplikácie, ktorá väzbu už
nepoužíva.
Čo zostáva
- vybrať a nasadiť skutočného poskytovateľa OIDC;
- nahradiť stub adaptér a zriadiť trasu služby;
- overiť izoláciu tenantov a správanie rotácie;
- vybudovať UI app-auth a správy používateľov; a
- pridať integrácie frameworkov a produkčné end-to-end testy.
Kým tieto body nie sú hotové, integrujte aplikáciu s poskytovateľom identity, ktorého prevádzkujete a ktorého ste sami nezávisle overili.