← 活動記録一覧

FACTUAL ACTIVITY RECORD · 実際の作業をもとにした活動記録

Control Centerへ本番OAuth loginを組み込む

PKCEと固定callbackで、人間の管理者が安全に認証を完了できるようにする

対象期間:

目的

本番Control Centerからdatabaseへ接続するには、人間の管理者がsecretを埋め込まずに認証でき、取消や復帰を扱えるlogin flowが必要だった。

実装

systemのbrowser認証sessionを用い、state、PKCE challengeとverifier、固定custom callbackを検証するOAuth flowを追加した。管理者が明示的に開始し、進行中表示と取消操作を利用でき、認証後または取消後はapplicationを前面へ戻して結果を反映する。

一次Swift差分から、pending OAuth attemptを一度だけconsumeし、PKCE codeとverifierを交換後にhuman administratorを要求する境界を示す。URL schemeやrequest詳細を省いた詳細値は公開せず、確認した挙動だけを記録した。

PKCEとone-time callback gateを使う本番OAuth login

図を描画しています…

確認したこと

確認結果

stateとPKCE、callback検証、取消、進行状態を対象testで確認した。

cutoff時点では実本番identity providerを使ったlogin完了は未確認だった。

完了とした根拠

人間主導のOAuth loginをControl Centerへ実装し、PKCE、callback、取消と画面復帰の境界を検証したことをもって完了とした。