應用程式認證預覽
OpenFactory 有一個所有者範圍的管理 API,用於附加 OIDC 形狀的 應用程式的身份驗證配置。 API、記錄形狀、秘密旋轉 流程和環境發布路徑存在。
不是身分提供者: 目前適配器是存根。它製造了一個 領域、客戶端、秘密、頒發者 URL 和 JWKS URL 下
stub-auth.apps.openfactory.tech;這些端點不發出或驗證 真實代幣。請勿使用此功能來保護應用程式或使用者資料。
實現了什麼
enable_app_auth建立應用程式的驗證記錄和產生的用戶端金鑰。get_app_auth_status返回綁定而不返回秘密。rotate_app_auth_secret建立替換金鑰。disable_app_auth停用綁定並且可以將存根池標記為要清除。- 當配置生產者憑證時,
OF_AUTH_ISSUER,OF_AUTH_CLIENT_ID、OF_AUTH_CLIENT_SECRET和OF_AUTH_JWKS_URL是 發佈到加密的應用程式環境。 - REST 和 MCP 操作的範圍僅限於應用程式擁有者。
這些控制對於針對未來合約的整合工作非常有用。 他們今天不提供登入功能。
預覽期間安全使用
僅在一次性開發環境中使用表面:
enable_app_auth(app_id="<app-id>", providers=["password"])
get_app_auth_status(app_id="<app-id>")在將結果視為主動身份驗證之前,需要獨立 證明以下所有內容都是真實且可到達的:
- 發行人發布有效的 OIDC 發現元資料;
- JWKS 端點公開用於發行令牌的簽章金鑰;
- 實際的登入流程會為此應用程式產生一個令牌;
- 應用程式驗證發行者、受眾、簽名和到期日;和
- 跨應用程式和跨租戶令牌被拒絕。
存根適配器不滿足這些運行時要求。
秘密處理
產生的客戶端金鑰故意不在應用程式記錄中,並且 狀態響應。如果環境發布成功,則透過 應用程式環境服務。避免記錄啟用或輪換呼叫的回應, 因為這些呼叫可能會傳回一次新的秘密。
停用 auth 不會自動刪除四個 OF_AUTH_* 環境
鍵。在重新部署不再適用的應用程式之前,請先單獨刪除這些值
使用綁定。
還剩下什麼
- 選擇並部署真正的 OIDC 提供者;
- 更換存根適配器並提供其服務路由;
- 驗證租戶隔離和輪換行為;
- 建立應用程式身份驗證和使用者管理 UI;和
- 新增框架整合和生產端到端測試。
在這些項目完成之前,將您的應用程式與身分整合 您經營並經過獨立驗證的提供者。