ตัวอย่างการตรวจสอบสิทธิ์แอป
OpenFactory มี API การจัดการที่กำหนดขอบเขตโดยเจ้าของสำหรับการแนบรูปทรง OIDC การกำหนดค่าการรับรองความถูกต้องให้กับแอป API รูปร่างบันทึก การหมุนเวียนข้อมูลลับ การไหลและเส้นทางการเผยแพร่สภาพแวดล้อมมีอยู่
ไม่ใช่ผู้ให้บริการข้อมูลประจำตัว: อะแดปเตอร์ปัจจุบันยังเป็นโครง มันสร้างก ขอบเขต ไคลเอนต์ ความลับ URL ผู้ออก และ URL ของ JWKS ด้านล่าง
stub-auth.apps.openfactory.tech; จุดสิ้นสุดเหล่านั้นไม่ได้ออกหรือตรวจสอบ โทเค็นจริง อย่าใช้คุณสมบัตินี้เพื่อปกป้องแอปหรือข้อมูลผู้ใช้
สิ่งที่นำไปปฏิบัติ
enable_app_authสร้างบันทึกการตรวจสอบสิทธิ์ของแอปและความลับของลูกค้าที่สร้างขึ้นget_app_auth_statusส่งคืนการเชื่อมโยงโดยไม่ส่งคืนความลับrotate_app_auth_secretสร้างความลับทดแทนdisable_app_authปิดใช้งานการเชื่อมโยงและสามารถทำเครื่องหมายพูล stub เพื่อล้างข้อมูลได้- เมื่อกำหนดค่าข้อมูลประจำตัวของผู้ผลิตแล้ว
OF_AUTH_ISSUEROF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETและOF_AUTH_JWKS_URLคือ เผยแพร่ไปยังสภาพแวดล้อมแอปที่เข้ารหัส - การดำเนินการ REST และ MCP กำหนดขอบเขตไว้ที่เจ้าของแอป
การควบคุมเหล่านี้มีประโยชน์สำหรับงานบูรณาการกับสัญญาในอนาคต พวกเขาไม่ได้ทำให้การลงชื่อเข้าใช้ใช้งานได้ในปัจจุบัน
การใช้งานอย่างปลอดภัยระหว่างการแสดงตัวอย่าง
ใช้พื้นผิวเฉพาะในสภาพแวดล้อมการพัฒนาแบบใช้แล้วทิ้ง:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")ก่อนที่จะถือว่าผลลัพธ์เป็นการรับรองความถูกต้องที่ใช้งานอยู่ จำเป็นต้องมีอิสระ หลักฐานที่แสดงว่าสิ่งต่อไปนี้ทั้งหมดมีจริงและสามารถเข้าถึงได้:
- ผู้ออกเผยแพร่ข้อมูลเมตาการค้นพบ OIDC ที่ถูกต้อง
- จุดสิ้นสุด JWKS เปิดเผยคีย์การลงนามที่ใช้สำหรับโทเค็นที่ออก
- ขั้นตอนการเข้าสู่ระบบจริงจะสร้างโทเค็นสำหรับแอปนี้
- แอปตรวจสอบผู้ออก ผู้ชม ลายเซ็น และการหมดอายุ และ
- โทเค็นข้ามแอปและผู้เช่าข้ามถูกปฏิเสธ
อะแด็ปเตอร์ stub ไม่ตรงตามข้อกำหนดรันไทม์เหล่านั้น
การจัดการความลับ
ข้อมูลลับของลูกค้าที่สร้างขึ้นไม่มีอยู่ในบันทึกของแอปโดยเจตนาและ การตอบสนองสถานะ หากการเผยแพร่สภาพแวดล้อมสำเร็จ ระบบจะจัดเก็บผ่าน บริการสภาพแวดล้อมของแอป หลีกเลี่ยงการบันทึกการตอบสนองจากการเปิดใช้งานหรือการหมุนการโทร เพราะการโทรเหล่านั้นอาจส่งคืนความลับใหม่ได้หนึ่งครั้ง
การปิดใช้งานการรับรองความถูกต้องจะไม่ลบสภาพแวดล้อม OF_AUTH_* ทั้งสี่โดยอัตโนมัติ
กุญแจ ลบค่าเหล่านั้นแยกกันก่อนที่จะปรับใช้แอปที่ไม่อีกต่อไปอีกครั้ง
ใช้การผูก
สิ่งที่เหลืออยู่
- เลือกและปรับใช้ผู้ให้บริการ OIDC จริง
- เปลี่ยนอะแดปเตอร์ stub และจัดเตรียมเส้นทางการบริการ
- ตรวจสอบพฤติกรรมการแยกผู้เช่าและการหมุนเวียน;
- สร้าง app-auth และ UI การจัดการผู้ใช้ และ
- เพิ่มการบูรณาการกรอบงานและการทดสอบการผลิตแบบ end-to-end
จนกว่ารายการเหล่านั้นจะเสร็จสมบูรณ์ ให้รวมแอปพลิเคชันของคุณเข้ากับข้อมูลระบุตัวตน ผู้ให้บริการที่คุณดำเนินการและได้รับการตรวจสอบโดยอิสระ