Skip to Content
TestingApp-autentisering (förhandsversion)

App-autentisering (förhandsversion)

OpenFactory har ett ägarbegränsat management-API för att koppla en OIDC-liknande autentiseringskonfiguration till en app. API:t, recordformen, secret-rotationsflödet och sökvägen för publicering till miljön finns.

Inte en identitetsleverantör: nuvarande adapter är en stub. Den skapar realm, klient, secret, issuer-URL och JWKS-URL under stub-auth.apps.openfactory.tech; de endpointarna utfärdar eller validerar inte riktiga tokens. Använd inte den här funktionen för att skydda en app eller användardata.

Vad som är implementerat

  • enable_app_auth skapar appens auth-post och ett genererat client secret.
  • get_app_auth_status returnerar bindningen utan att returnera secretet.
  • rotate_app_auth_secret skapar ett ersättnings-secret.
  • disable_app_auth inaktiverar bindningen och kan markera en stub-pool för rensning.
  • När producer credential är konfigurerad publiceras OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET och OF_AUTH_JWKS_URL till den krypterade appmiljön.
  • REST- och MCP-operationer är begränsade till appägaren.

Dessa kontroller är användbara för integrationsarbete mot framtida kontrakt. De gör inloggning inte funktionell idag.

Säker användning under förhandsversion

Använd ytan endast i en engångsutvecklingsmiljö:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Innan du behandlar resultatet som aktiv autentisering, kräv oberoende bevis på att allt följande är verkligt och nåbart:

  • issuern publicerar giltig OIDC discovery metadata;
  • JWKS-endpointen exponerar signeringsnyckeln som används för utfärdade tokens;
  • ett faktiskt inloggningsflöde producerar en token för den här appen;
  • appen validerar issuer, audience, signatur och utgång; och
  • cross-app- och cross-tenant-tokens avvisas.

Stub-adaptern uppfyller inget av de runtime-kraven.

Hantering av secrets

Det genererade client secret saknas medvetet i app-posten och svarsstatusen. Om publicering till miljön lyckas lagras det via appmiljötjänsten. Logga inte svar från enable- eller rotationsanrop, eftersom de anropen kan returnera det nya secretet en gång.

Att inaktivera auth tar inte automatiskt bort de fyra miljönycklarna OF_AUTH_*. Ta bort de värdena separat innan du deployar om en app som inte längre använder bindningen.

Vad som återstår

  • välja och deploya en riktig OIDC-leverantör;
  • ersätta stub-adaptern och provisionera dess servicerutt;
  • verifiera tenantisolering och rotationsbeteende;
  • bygga app-auth- och user management-UI; och
  • lägga till ramverksintegrationer och produktions end-to-end-tester.

Tills de punkterna är klara, integrera din applikation med en identitetsleverantör som du driver och själv har validerat.

Relaterat