App-autentisering (förhandsversion)
OpenFactory har ett ägarbegränsat management-API för att koppla en OIDC-liknande autentiseringskonfiguration till en app. API:t, recordformen, secret-rotationsflödet och sökvägen för publicering till miljön finns.
Inte en identitetsleverantör: nuvarande adapter är en stub. Den skapar realm, klient, secret, issuer-URL och JWKS-URL under
stub-auth.apps.openfactory.tech; de endpointarna utfärdar eller validerar inte riktiga tokens. Använd inte den här funktionen för att skydda en app eller användardata.
Vad som är implementerat
enable_app_authskapar appens auth-post och ett genererat client secret.get_app_auth_statusreturnerar bindningen utan att returnera secretet.rotate_app_auth_secretskapar ett ersättnings-secret.disable_app_authinaktiverar bindningen och kan markera en stub-pool för rensning.- När producer credential är konfigurerad publiceras
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETochOF_AUTH_JWKS_URLtill den krypterade appmiljön. - REST- och MCP-operationer är begränsade till appägaren.
Dessa kontroller är användbara för integrationsarbete mot framtida kontrakt. De gör inloggning inte funktionell idag.
Säker användning under förhandsversion
Använd ytan endast i en engångsutvecklingsmiljö:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Innan du behandlar resultatet som aktiv autentisering, kräv oberoende bevis på att allt följande är verkligt och nåbart:
- issuern publicerar giltig OIDC discovery metadata;
- JWKS-endpointen exponerar signeringsnyckeln som används för utfärdade tokens;
- ett faktiskt inloggningsflöde producerar en token för den här appen;
- appen validerar issuer, audience, signatur och utgång; och
- cross-app- och cross-tenant-tokens avvisas.
Stub-adaptern uppfyller inget av de runtime-kraven.
Hantering av secrets
Det genererade client secret saknas medvetet i app-posten och svarsstatusen. Om publicering till miljön lyckas lagras det via appmiljötjänsten. Logga inte svar från enable- eller rotationsanrop, eftersom de anropen kan returnera det nya secretet en gång.
Att inaktivera auth tar inte automatiskt bort de fyra miljönycklarna
OF_AUTH_*. Ta bort de värdena separat innan du deployar om en app som inte
längre använder bindningen.
Vad som återstår
- välja och deploya en riktig OIDC-leverantör;
- ersätta stub-adaptern och provisionera dess servicerutt;
- verifiera tenantisolering och rotationsbeteende;
- bygga app-auth- och user management-UI; och
- lägga till ramverksintegrationer och produktions end-to-end-tester.
Tills de punkterna är klara, integrera din applikation med en identitetsleverantör som du driver och själv har validerat.