Preverjanje pristopa aplikacij (predogled)
OpenFactory ponuja API za upravljanje v obsegu lastnika, s katerim k aplikaciji pripnete konfiguracijo preverjanja pristopa v obliki OIDC. API, oblika zapisa, tok rotacije skrivnosti in pot objave v okolje obstajajo.
Ni ponudnik identitete: trenutni adapter je stub. Ustvari realm, odjemalca, skrivnost, URL izdajatelja in URL JWKS pod
stub-auth.apps.openfactory.tech; ti končni točki ne izdajata in ne preverjata resničnih žetonov. Te funkcije ne uporabljajte za zaščito aplikacije ali uporabniških podatkov.
Kaj je implementirano
enable_app_authustvari zapis auth aplikacije in ustvarjen client secret.get_app_auth_statusvrne vezavo brez vrnitve skrivnosti.rotate_app_auth_secretustvari nadomestno skrivnost.disable_app_authonemogoči vezavo in lahko označi stub pool za čiščenje.- Ko je credential producenta konfiguriran, se
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETinOF_AUTH_JWKS_URLobjavijo v šifrirano okolje aplikacije. - Operacije REST in MCP so omejene na lastnika aplikacije.
Ti kontrolniki so koristni za integracijsko delo glede na prihodnjo pogodbo. Danes ne omogočijo delujoče prijave.
Varno uporabo v predogledu
Uporabljajte vmesnik samo v enkratnem razvojnem okolju:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Preden rezultat obravnavate kot aktivno preverjanje pristopa, zahtevajte neodvisne dokaze, da so vse naslednje točke resnične in dosegljive:
- izdajatelj objavi veljavne metapodatke OIDC discovery;
- končna točka JWKS razkrije podpisni ključ, ki se uporablja za izdane žetone;
- dejanski tok prijave ustvari žeton za to aplikacijo;
- aplikacija preveri izdajatelja, audience, podpis in veljavnost; in
- žetoni cross-app in cross-tenant so zavrnjeni.
Stub adapter ne izpolni nobene od teh zahtev med izvajanjem.
Ravnanje s skrivnostmi
Ustvarjen client secret namerno manjka v zapisu aplikacije in v odgovoru statusa. Če objava v okolje uspe, je shranjen prek storitve okolja aplikacije. Ne beležite odgovorov klicev enable ali rotacije, ker ti klici lahko enkrat vrnejo novo skrivnost.
Onemogočanje auth samodejno ne odstrani štirih spremenljivk okolja OF_AUTH_*.
Te vrednosti izbrišite ločeno, preden znova uvedete aplikacijo, ki vezave ne
uporablja več.
Kaj še manjka
- izbrati in uvesti resničnega ponudnika OIDC;
- zamenjati stub adapter in pripraviti pot storitve;
- preveriti izolacijo tenantov in obnašanje rotacije;
- zgraditi UI app-auth in upravljanje uporabnikov; in
- dodati integracije okvirjev in produkcijske end-to-end teste.
Dokler te točke niso končane, integrirajte aplikacijo s ponudnikom identitete, ki ga upravljate vi in ste ga neodvisno preverili.