Skip to Content
Testing应用认证预览

应用认证预览

OpenFactory 有一个所有者范围的管理 API,用于附加 OIDC 形状的 应用程序的身份验证配置。 API、记录形状、秘密旋转 流程和环境发布路径存在。

不是身份提供者: 当前适配器是存根。它制造了一个 领域、客户端、秘密、颁发者 URL 和 JWKS URL 下 stub-auth.apps.openfactory.tech;这些端点不发出或验证 真实代币。请勿使用此功能来保护应用程序或用户数据。

实现了什么

  • enable_app_auth 创建应用程序的身份验证记录和生成的客户端密钥。
  • get_app_auth_status 返回绑定而不返回秘密。
  • rotate_app_auth_secret 创建替换密钥。
  • disable_app_auth 禁用绑定并可以将存根池标记为要清除。
  • 当配置生产者凭证时,OF_AUTH_ISSUEROF_AUTH_CLIENT_IDOF_AUTH_CLIENT_SECRETOF_AUTH_JWKS_URL 是 发布到加密的应用程序环境。
  • REST 和 MCP 操作的范围仅限于应用程序所有者。

这些控制对于针对未来合同的集成工作非常有用。 他们今天不提供登录功能。

预览期间安全使用

仅在一次性开发环境中使用表面:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

在将结果视为主动身份验证之前,需要独立 证明以下所有内容都是真实且可到达的:

  • 发行人发布有效的 OIDC 发现元数据;
  • JWKS 端点公开用于发行令牌的签名密钥;
  • 实际的登录流程会为此应用程序生成一个令牌;
  • 应用程序验证发行者、受众、签名和到期日;和
  • 跨应用程序和跨租户令牌被拒绝。

存根适配器不满足这些运行时要求。

秘密处理

生成的客户端密钥故意不在应用程序记录中,并且 状态响应。如果环境发布成功,则通过 应用程序环境服务。避免记录启用或轮换调用的响应, 因为这些调用可能会返回一次新的秘密。

禁用 auth 不会自动删除四个 OF_AUTH_* 环境 键。在重新部署不再适用的应用程序之前,请单独删除这些值 使用绑定。

还剩下什么

  • 选择并部署真正的 OIDC 提供商;
  • 更换存根适配器并提供其服务路由;
  • 验证租户隔离和轮换行为;
  • 构建应用程序身份验证和用户管理 UI;和
  • 添加框架集成和生产端到端测试。

在这些项目完成之前,将您的应用程序与身份集成 您运营并经过独立验证的提供商。

相关