Skip to Content
TestingUygulama kimlik doğrulama önizlemesi

Uygulama kimlik doğrulama önizlemesi

OpenFactory, OIDC şeklinde bir eklenti eklemek için sahip kapsamlı bir yönetim API’sine sahiptir. Bir uygulamaya yönelik kimlik doğrulama yapılandırması. API, kayıt şekli, gizli rotasyon akış ve çevre-yayın yolu mevcuttur.

Kimlik sağlayıcı değil: geçerli bağdaştırıcı bir saplamadır. Bir şeyler üretir bölge, istemci, gizli, veren URL’si ve JWKS URL’si altında stub-auth.apps.openfactory.tech; bu uç noktalar yayınlanmaz veya doğrulanmaz gerçek jetonlar. Bir uygulamayı veya kullanıcı verilerini korumak için bu özelliği kullanmayın.

Uygulanan şey

  • enable_app_auth uygulamanın kimlik doğrulama kaydını ve oluşturulan bir istemci sırrını oluşturur.
  • get_app_auth_status sırrı döndürmeden bağlamayı döndürür.
  • rotate_app_auth_secret bir değiştirme sırrı oluşturur.
  • disable_app_auth bağlamayı devre dışı bırakır ve bir saplama havuzunu temizleme için işaretleyebilir.
  • Üretici kimlik bilgisi yapılandırıldığında, OF_AUTH_ISSUER, OF_AUTH_CLIENT_ID, OF_AUTH_CLIENT_SECRET ve OF_AUTH_JWKS_URL şifrelenmiş uygulama ortamına yayınlandı.
  • REST ve MCP işlemlerinin kapsamı uygulama sahibine aittir.

Bu kontroller gelecekteki sözleşmeye yönelik entegrasyon çalışmaları için faydalıdır. Bugün oturum açmayı işlevsel hale getirmiyorlar.

Önizleme sırasında güvenli kullanım

Yüzeyi yalnızca tek kullanımlık bir geliştirme ortamında kullanın:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

Sonucu aktif kimlik doğrulama olarak değerlendirmeden önce bağımsız Aşağıdakilerin hepsinin gerçek ve ulaşılabilir olduğuna dair kanıt:

  • verenin geçerli OIDC keşif meta verilerini yayınlaması;
  • JWKS uç noktası, verilen belirteçler için kullanılan imzalama anahtarını gösterir;
  • gerçek bir oturum açma akışı bu uygulama için bir belirteç üretir;
  • uygulama, düzenleyeni, hedef kitleyi, imzayı ve son tarihi doğrular; ve
  • Uygulamalar arası ve kiracılar arası belirteçler reddedilir.

Saplama adaptörü bu çalışma zamanı gereksinimlerinin hiçbirini karşılamıyor.

Gizli işleme

Oluşturulan istemci sırrı, uygulama kaydında kasıtlı olarak yer almıyor ve durum yanıtı. Ortam yayınlama başarılı olursa, uygulama ortamı hizmeti. Etkinleştirme veya rotasyon çağrılarından gelen yanıtları günlüğe kaydetmekten kaçının, çünkü bu çağrılar yeni sırrı bir kez döndürebilir.

Kimlik doğrulamanın devre dışı bırakılması dört OF_AUTH_* ortamını otomatik olarak kaldırmaz anahtarlar. Artık kullanılmayan bir uygulamayı yeniden dağıtmadan önce bu değerleri ayrı ayrı silin. bağlamayı kullanır.

Geriye ne kaldı

  • gerçek bir OIDC sağlayıcısını seçin ve dağıtın;
  • saplama adaptörünü değiştirin ve servis yolunu sağlayın;
  • kiracı izolasyonu ve rotasyon davranışını doğrulamak;
  • uygulama kimlik doğrulaması ve kullanıcı yönetimi kullanıcı arayüzünü oluşturun; ve
  • çerçeve entegrasyonları ve üretim uçtan uca testleri ekleyin.

Bu öğeler tamamlanana kadar uygulamanızı bir kimlikle entegre edin işlettiğiniz ve bağımsız olarak doğruladığınız sağlayıcı.

İlgili