Skip to Content
TestingPreverjanje pristopa aplikacij (predogled)

Preverjanje pristopa aplikacij (predogled)

OpenFactory ponuja API za upravljanje v obsegu lastnika, s katerim k aplikaciji pripnete konfiguracijo preverjanja pristopa v obliki OIDC. API, oblika zapisa, tok rotacije skrivnosti in pot objave v okolje obstajajo.

Ni ponudnik identitete: trenutni adapter je stub. Ustvari realm, odjemalca, skrivnost, URL izdajatelja in URL JWKS pod stub-auth.apps.openfactory.tech; ti končni točki ne izdajata in ne preverjata resničnih žetonov. Te funkcije ne uporabljajte za zaščito aplikacije ali uporabniških podatkov.

Kaj je implementirano

  • enable_app_auth ustvari zapis auth aplikacije in ustvarjen client secret.
  • get_app_auth_status vrne vezavo brez vrnitve skrivnosti.
  • rotate_app_auth_secret ustvari nadomestno skrivnost.
  • disable_app_auth onemogoči vezavo in lahko označi stub pool za čiščenje.
  • Ko je credential producenta konfiguriran, se OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET in OF_AUTH_JWKS_URL objavijo v šifrirano okolje aplikacije.
  • Operacije REST in MCP so omejene na lastnika aplikacije.

Ti kontrolniki so koristni za integracijsko delo glede na prihodnjo pogodbo. Danes ne omogočijo delujoče prijave.

Varno uporabo v predogledu

Uporabljajte vmesnik samo v enkratnem razvojnem okolju:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Preden rezultat obravnavate kot aktivno preverjanje pristopa, zahtevajte neodvisne dokaze, da so vse naslednje točke resnične in dosegljive:

  • izdajatelj objavi veljavne metapodatke OIDC discovery;
  • končna točka JWKS razkrije podpisni ključ, ki se uporablja za izdane žetone;
  • dejanski tok prijave ustvari žeton za to aplikacijo;
  • aplikacija preveri izdajatelja, audience, podpis in veljavnost; in
  • žetoni cross-app in cross-tenant so zavrnjeni.

Stub adapter ne izpolni nobene od teh zahtev med izvajanjem.

Ravnanje s skrivnostmi

Ustvarjen client secret namerno manjka v zapisu aplikacije in v odgovoru statusa. Če objava v okolje uspe, je shranjen prek storitve okolja aplikacije. Ne beležite odgovorov klicev enable ali rotacije, ker ti klici lahko enkrat vrnejo novo skrivnost.

Onemogočanje auth samodejno ne odstrani štirih spremenljivk okolja OF_AUTH_*. Te vrednosti izbrišite ločeno, preden znova uvedete aplikacijo, ki vezave ne uporablja več.

Kaj še manjka

  • izbrati in uvesti resničnega ponudnika OIDC;
  • zamenjati stub adapter in pripraviti pot storitve;
  • preveriti izolacijo tenantov in obnašanje rotacije;
  • zgraditi UI app-auth in upravljanje uporabnikov; in
  • dodati integracije okvirjev in produkcijske end-to-end teste.

Dokler te točke niso končane, integrirajte aplikacijo s ponudnikom identitete, ki ga upravljate vi in ste ga neodvisno preverili.

Sorodno