应用认证预览
OpenFactory 有一个所有者范围的管理 API,用于附加 OIDC 形状的 应用程序的身份验证配置。 API、记录形状、秘密旋转 流程和环境发布路径存在。
不是身份提供者: 当前适配器是存根。它制造了一个 领域、客户端、秘密、颁发者 URL 和 JWKS URL 下
stub-auth.apps.openfactory.tech;这些端点不发出或验证 真实代币。请勿使用此功能来保护应用程序或用户数据。
实现了什么
enable_app_auth创建应用程序的身份验证记录和生成的客户端密钥。get_app_auth_status返回绑定而不返回秘密。rotate_app_auth_secret创建替换密钥。disable_app_auth禁用绑定并可以将存根池标记为要清除。- 当配置生产者凭证时,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID、OF_AUTH_CLIENT_SECRET和OF_AUTH_JWKS_URL是 发布到加密的应用程序环境。 - REST 和 MCP 操作的范围仅限于应用程序所有者。
这些控制对于针对未来合同的集成工作非常有用。 他们今天不提供登录功能。
预览期间安全使用
仅在一次性开发环境中使用表面:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")在将结果视为主动身份验证之前,需要独立 证明以下所有内容都是真实且可到达的:
- 发行人发布有效的 OIDC 发现元数据;
- JWKS 端点公开用于发行令牌的签名密钥;
- 实际的登录流程会为此应用程序生成一个令牌;
- 应用程序验证发行者、受众、签名和到期日;和
- 跨应用程序和跨租户令牌被拒绝。
存根适配器不满足这些运行时要求。
秘密处理
生成的客户端密钥故意不在应用程序记录中,并且 状态响应。如果环境发布成功,则通过 应用程序环境服务。避免记录启用或轮换调用的响应, 因为这些调用可能会返回一次新的秘密。
禁用 auth 不会自动删除四个 OF_AUTH_* 环境
键。在重新部署不再适用的应用程序之前,请单独删除这些值
使用绑定。
还剩下什么
- 选择并部署真正的 OIDC 提供商;
- 更换存根适配器并提供其服务路由;
- 验证租户隔离和轮换行为;
- 构建应用程序身份验证和用户管理 UI;和
- 添加框架集成和生产端到端测试。
在这些项目完成之前,将您的应用程序与身份集成 您运营并经过独立验证的提供商。