Skip to Content
Testingตัวอย่างการตรวจสอบสิทธิ์แอป

ตัวอย่างการตรวจสอบสิทธิ์แอป

OpenFactory มี API การจัดการที่กำหนดขอบเขตโดยเจ้าของสำหรับการแนบรูปทรง OIDC การกำหนดค่าการรับรองความถูกต้องให้กับแอป API รูปร่างบันทึก การหมุนเวียนข้อมูลลับ การไหลและเส้นทางการเผยแพร่สภาพแวดล้อมมีอยู่

ไม่ใช่ผู้ให้บริการข้อมูลประจำตัว: อะแดปเตอร์ปัจจุบันยังเป็นโครง มันสร้างก ขอบเขต ไคลเอนต์ ความลับ URL ผู้ออก และ URL ของ JWKS ด้านล่าง stub-auth.apps.openfactory.tech; จุดสิ้นสุดเหล่านั้นไม่ได้ออกหรือตรวจสอบ โทเค็นจริง อย่าใช้คุณสมบัตินี้เพื่อปกป้องแอปหรือข้อมูลผู้ใช้

สิ่งที่นำไปปฏิบัติ

  • enable_app_auth สร้างบันทึกการตรวจสอบสิทธิ์ของแอปและความลับของลูกค้าที่สร้างขึ้น
  • get_app_auth_status ส่งคืนการเชื่อมโยงโดยไม่ส่งคืนความลับ
  • rotate_app_auth_secret สร้างความลับทดแทน
  • disable_app_auth ปิดใช้งานการเชื่อมโยงและสามารถทำเครื่องหมายพูล stub เพื่อล้างข้อมูลได้
  • เมื่อกำหนดค่าข้อมูลประจำตัวของผู้ผลิตแล้ว OF_AUTH_ISSUER OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET และ OF_AUTH_JWKS_URL คือ เผยแพร่ไปยังสภาพแวดล้อมแอปที่เข้ารหัส
  • การดำเนินการ REST และ MCP กำหนดขอบเขตไว้ที่เจ้าของแอป

การควบคุมเหล่านี้มีประโยชน์สำหรับงานบูรณาการกับสัญญาในอนาคต พวกเขาไม่ได้ทำให้การลงชื่อเข้าใช้ใช้งานได้ในปัจจุบัน

การใช้งานอย่างปลอดภัยระหว่างการแสดงตัวอย่าง

ใช้พื้นผิวเฉพาะในสภาพแวดล้อมการพัฒนาแบบใช้แล้วทิ้ง:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

ก่อนที่จะถือว่าผลลัพธ์เป็นการรับรองความถูกต้องที่ใช้งานอยู่ จำเป็นต้องมีอิสระ หลักฐานที่แสดงว่าสิ่งต่อไปนี้ทั้งหมดมีจริงและสามารถเข้าถึงได้:

  • ผู้ออกเผยแพร่ข้อมูลเมตาการค้นพบ OIDC ที่ถูกต้อง
  • จุดสิ้นสุด JWKS เปิดเผยคีย์การลงนามที่ใช้สำหรับโทเค็นที่ออก
  • ขั้นตอนการเข้าสู่ระบบจริงจะสร้างโทเค็นสำหรับแอปนี้
  • แอปตรวจสอบผู้ออก ผู้ชม ลายเซ็น และการหมดอายุ และ
  • โทเค็นข้ามแอปและผู้เช่าข้ามถูกปฏิเสธ

อะแด็ปเตอร์ stub ไม่ตรงตามข้อกำหนดรันไทม์เหล่านั้น

การจัดการความลับ

ข้อมูลลับของลูกค้าที่สร้างขึ้นไม่มีอยู่ในบันทึกของแอปโดยเจตนาและ การตอบสนองสถานะ หากการเผยแพร่สภาพแวดล้อมสำเร็จ ระบบจะจัดเก็บผ่าน บริการสภาพแวดล้อมของแอป หลีกเลี่ยงการบันทึกการตอบสนองจากการเปิดใช้งานหรือการหมุนการโทร เพราะการโทรเหล่านั้นอาจส่งคืนความลับใหม่ได้หนึ่งครั้ง

การปิดใช้งานการรับรองความถูกต้องจะไม่ลบสภาพแวดล้อม OF_AUTH_* ทั้งสี่โดยอัตโนมัติ กุญแจ ลบค่าเหล่านั้นแยกกันก่อนที่จะปรับใช้แอปที่ไม่อีกต่อไปอีกครั้ง ใช้การผูก

สิ่งที่เหลืออยู่

  • เลือกและปรับใช้ผู้ให้บริการ OIDC จริง
  • เปลี่ยนอะแดปเตอร์ stub และจัดเตรียมเส้นทางการบริการ
  • ตรวจสอบพฤติกรรมการแยกผู้เช่าและการหมุนเวียน;
  • สร้าง app-auth และ UI การจัดการผู้ใช้ และ
  • เพิ่มการบูรณาการกรอบงานและการทดสอบการผลิตแบบ end-to-end

จนกว่ารายการเหล่านั้นจะเสร็จสมบูรณ์ ให้รวมแอปพลิเคชันของคุณเข้ากับข้อมูลระบุตัวตน ผู้ให้บริการที่คุณดำเนินการและได้รับการตรวจสอบโดยอิสระ

ที่เกี่ยวข้อง