Fra Nais-plattformen · Bygd for gjenbruk

digdirator

Du beskriver klienten. Operatoren registrerer den hos ID‑porten og Maskinporten — og holder den ved like.

En Kubernetes-operator som snakker med Digdirs selvbetjenings-API for deg: oppretter klienter, legger legitimasjonen i en secret der applikasjonen finner den, og roterer nøkler uten at noen må huske det. I drift i Nav siden 2020 — klar for enhver norsk etat.

Go·MIT-lisens·Kubernetes-operator

idportenclient.yamlkind: IDPortenClient
apiVersion: nais.io/v1
kind: IDPortenClient
metadata:
  name: min-app
  namespace: mitt-team
spec:
  clientURI: "https://etaten.no"
  redirectURIs:
    - "https://etaten.no/oauth2/callback"
  secretName: min-app-idporten

Ressurs mottatt

Klient registrert hos Digdir

Secret «min-app-idporten» opprettet

Roterer nøkler automatisk

Slik virker det

Registrering hos ID-porten og Maskinporten er skjemaer, nøkler og ting som utløper. digdirator gjør det om til én fil i clusteret ditt.

  1. Steg 1

    Beskriv klienten

    Legg en IDPortenClient- eller MaskinportenClient-ressurs i clusteret, som en hvilken som helst annen Kubernetes-ressurs. Filen er hele sannheten.

  2. Steg 2

    Operatoren registrerer

    digdirator oppdager ressursen og oppretter eller oppdaterer klienten gjennom Digdirs selvbetjenings-API. Endrer du filen, følger registreringen etter.

  3. Steg 3

    Nøklene lander — og roteres

    Privat nøkkel og all metadata legges i en Kubernetes-secret med navnet du valgte. Nøkler roteres automatisk, uten nedetid og uten kalenderpåminnelser.

Det applikasjonen får

Applikasjonen leser alt den trenger fra secreten — ingen konfigurasjon limes inn for hånd, ingen nøkler på avveie.

IDPortenClientMaskinportenClientMaskinporten-scopes
IDPORTEN_CLIENT_ID
Klientens ID hos ID-porten
IDPORTEN_CLIENT_JWK
Privat nøkkel (JWK) for klientautentisering — den som roteres
IDPORTEN_WELL_KNOWN_URL
Adressen til ID-portens metadata
IDPORTEN_ISSUER
Utsteder, hentet fra metadata
IDPORTEN_TOKEN_ENDPOINT
Token-endepunktet, hentet fra metadata

Ta den i bruk i din virksomhet

digdirator er ikke bundet til Nav — alt den trenger finnes hos enhver norsk offentlig virksomhet med et Kubernetes-cluster.

Det du trenger

  • Et Kubernetes-cluster der operatoren og applikasjonene dine kjører
  • Tilgang til Digdirs selvbetjenings-API for virksomheten din
  • En YAML-fil per klient — det er hele grensesnittet

Det du kan forvente

MIT-lisensiert og fritt å bruke. Vi lover ingen support-SLA, men issues og pull requests er velkomne — koden driftes daglig i Nav, så den blir vedlikeholdt uansett.

Si gjerne fra hvis du tar den i bruk. Det er slik vi vet at det åpne arbeidet virker.

Kartverkets utviklerplattform SKIP bruker digdirator for ID-porten og Maskinporten.

Brukt av Kartverket — klar for enhver norsk etat