Skip to Content
Testing應用程式認證預覽

應用程式認證預覽

OpenFactory 有一個所有者範圍的管理 API,用於附加 OIDC 形狀的 應用程式的身份驗證配置。 API、記錄形狀、秘密旋轉 流程和環境發布路徑存在。

不是身分提供者: 目前適配器是存根。它製造了一個 領域、客戶端、秘密、頒發者 URL 和 JWKS URL 下 stub-auth.apps.openfactory.tech;這些端點不發出或驗證 真實代幣。請勿使用此功能來保護應用程式或使用者資料。

實現了什麼

  • enable_app_auth 建立應用程式的驗證記錄和產生的用戶端金鑰。
  • get_app_auth_status 返回綁定而不返回秘密。
  • rotate_app_auth_secret 建立替換金鑰。
  • disable_app_auth 停用綁定並且可以將存根池標記為要清除。
  • 當配置生產者憑證時,OF_AUTH_ISSUEROF_AUTH_CLIENT_IDOF_AUTH_CLIENT_SECRETOF_AUTH_JWKS_URL 是 發佈到加密的應用程式環境。
  • REST 和 MCP 操作的範圍僅限於應用程式擁有者。

這些控制對於針對未來合約的整合工作非常有用。 他們今天不提供登入功能。

預覽期間安全使用

僅在一次性開發環境中使用表面:

enable_app_auth(app_id="<app-id>", providers=["password"]) get_app_auth_status(app_id="<app-id>")

在將結果視為主動身份驗證之前,需要獨立 證明以下所有內容都是真實且可到達的:

  • 發行人發布有效的 OIDC 發現元資料;
  • JWKS 端點公開用於發行令牌的簽章金鑰;
  • 實際的登入流程會為此應用程式產生一個令牌;
  • 應用程式驗證發行者、受眾、簽名和到期日;和
  • 跨應用程式和跨租戶令牌被拒絕。

存根適配器不滿足這些運行時要求。

秘密處理

產生的客戶端金鑰故意不在應用程式記錄中,並且 狀態響應。如果環境發布成功,則透過 應用程式環境服務。避免記錄啟用或輪換呼叫的回應, 因為這些呼叫可能會傳回一次新的秘密。

停用 auth 不會自動刪除四個 OF_AUTH_* 環境 鍵。在重新部署不再適用的應用程式之前,請先單獨刪除這些值 使用綁定。

還剩下什麼

  • 選擇並部署真正的 OIDC 提供者;
  • 更換存根適配器並提供其服務路由;
  • 驗證租戶隔離和輪換行為;
  • 建立應用程式身份驗證和使用者管理 UI;和
  • 新增框架整合和生產端到端測試。

在這些項目完成之前,將您的應用程式與身分整合 您經營並經過獨立驗證的提供者。

相關