Uygulama kimlik doğrulama önizlemesi
OpenFactory, OIDC şeklinde bir eklenti eklemek için sahip kapsamlı bir yönetim API’sine sahiptir. Bir uygulamaya yönelik kimlik doğrulama yapılandırması. API, kayıt şekli, gizli rotasyon akış ve çevre-yayın yolu mevcuttur.
Kimlik sağlayıcı değil: geçerli bağdaştırıcı bir saplamadır. Bir şeyler üretir bölge, istemci, gizli, veren URL’si ve JWKS URL’si altında
stub-auth.apps.openfactory.tech; bu uç noktalar yayınlanmaz veya doğrulanmaz gerçek jetonlar. Bir uygulamayı veya kullanıcı verilerini korumak için bu özelliği kullanmayın.
Uygulanan şey
enable_app_authuygulamanın kimlik doğrulama kaydını ve oluşturulan bir istemci sırrını oluşturur.get_app_auth_statussırrı döndürmeden bağlamayı döndürür.rotate_app_auth_secretbir değiştirme sırrı oluşturur.disable_app_authbağlamayı devre dışı bırakır ve bir saplama havuzunu temizleme için işaretleyebilir.- Üretici kimlik bilgisi yapılandırıldığında,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID,OF_AUTH_CLIENT_SECRETveOF_AUTH_JWKS_URLşifrelenmiş uygulama ortamına yayınlandı. - REST ve MCP işlemlerinin kapsamı uygulama sahibine aittir.
Bu kontroller gelecekteki sözleşmeye yönelik entegrasyon çalışmaları için faydalıdır. Bugün oturum açmayı işlevsel hale getirmiyorlar.
Önizleme sırasında güvenli kullanım
Yüzeyi yalnızca tek kullanımlık bir geliştirme ortamında kullanın:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")Sonucu aktif kimlik doğrulama olarak değerlendirmeden önce bağımsız Aşağıdakilerin hepsinin gerçek ve ulaşılabilir olduğuna dair kanıt:
- verenin geçerli OIDC keşif meta verilerini yayınlaması;
- JWKS uç noktası, verilen belirteçler için kullanılan imzalama anahtarını gösterir;
- gerçek bir oturum açma akışı bu uygulama için bir belirteç üretir;
- uygulama, düzenleyeni, hedef kitleyi, imzayı ve son tarihi doğrular; ve
- Uygulamalar arası ve kiracılar arası belirteçler reddedilir.
Saplama adaptörü bu çalışma zamanı gereksinimlerinin hiçbirini karşılamıyor.
Gizli işleme
Oluşturulan istemci sırrı, uygulama kaydında kasıtlı olarak yer almıyor ve durum yanıtı. Ortam yayınlama başarılı olursa, uygulama ortamı hizmeti. Etkinleştirme veya rotasyon çağrılarından gelen yanıtları günlüğe kaydetmekten kaçının, çünkü bu çağrılar yeni sırrı bir kez döndürebilir.
Kimlik doğrulamanın devre dışı bırakılması dört OF_AUTH_* ortamını otomatik olarak kaldırmaz
anahtarlar. Artık kullanılmayan bir uygulamayı yeniden dağıtmadan önce bu değerleri ayrı ayrı silin.
bağlamayı kullanır.
Geriye ne kaldı
- gerçek bir OIDC sağlayıcısını seçin ve dağıtın;
- saplama adaptörünü değiştirin ve servis yolunu sağlayın;
- kiracı izolasyonu ve rotasyon davranışını doğrulamak;
- uygulama kimlik doğrulaması ve kullanıcı yönetimi kullanıcı arayüzünü oluşturun; ve
- çerçeve entegrasyonları ve üretim uçtan uca testleri ekleyin.
Bu öğeler tamamlanana kadar uygulamanızı bir kimlikle entegre edin işlettiğiniz ve bağımsız olarak doğruladığınız sağlayıcı.