Fra Nais-plattformen · Bygd for gjenbruk
digdirator
Du beskriver klienten. Operatoren registrerer den hos ID‑porten og Maskinporten — og holder den ved like.
En Kubernetes-operator som snakker med Digdirs selvbetjenings-API for deg: oppretter klienter, legger legitimasjonen i en secret der applikasjonen finner den, og roterer nøkler uten at noen må huske det. I drift i Nav siden 2020 — klar for enhver norsk etat.
apiVersion: nais.io/v1
kind: IDPortenClient
metadata:
name: min-app
namespace: mitt-team
spec:
clientURI: "https://etaten.no"
redirectURIs:
- "https://etaten.no/oauth2/callback"
secretName: min-app-idportenRessurs mottatt
Klient registrert hos Digdir
Secret «min-app-idporten» opprettet
Roterer nøkler automatisk
Slik virker det
Registrering hos ID-porten og Maskinporten er skjemaer, nøkler og ting som utløper. digdirator gjør det om til én fil i clusteret ditt.
Steg 1
Beskriv klienten
Legg en
IDPortenClient- ellerMaskinportenClient-ressurs i clusteret, som en hvilken som helst annen Kubernetes-ressurs. Filen er hele sannheten.Steg 2
Operatoren registrerer
digdirator oppdager ressursen og oppretter eller oppdaterer klienten gjennom Digdirs selvbetjenings-API. Endrer du filen, følger registreringen etter.
Steg 3
Nøklene lander — og roteres
Privat nøkkel og all metadata legges i en Kubernetes-secret med navnet du valgte. Nøkler roteres automatisk, uten nedetid og uten kalenderpåminnelser.
Det applikasjonen får
Applikasjonen leser alt den trenger fra secreten — ingen konfigurasjon limes inn for hånd, ingen nøkler på avveie.
- IDPORTEN_CLIENT_ID
- Klientens ID hos ID-porten
- IDPORTEN_CLIENT_JWK
- Privat nøkkel (JWK) for klientautentisering — den som roteres
- IDPORTEN_WELL_KNOWN_URL
- Adressen til ID-portens metadata
- IDPORTEN_ISSUER
- Utsteder, hentet fra metadata
- IDPORTEN_TOKEN_ENDPOINT
- Token-endepunktet, hentet fra metadata
Ta den i bruk i din virksomhet
digdirator er ikke bundet til Nav — alt den trenger finnes hos enhver norsk offentlig virksomhet med et Kubernetes-cluster.
Det du trenger
- Et Kubernetes-cluster der operatoren og applikasjonene dine kjører
- Tilgang til Digdirs selvbetjenings-API for virksomheten din
- En YAML-fil per klient — det er hele grensesnittet
Det du kan forvente
MIT-lisensiert og fritt å bruke. Vi lover ingen support-SLA, men issues og pull requests er velkomne — koden driftes daglig i Nav, så den blir vedlikeholdt uansett.
Si gjerne fra hvis du tar den i bruk. Det er slik vi vet at det åpne arbeidet virker.
Kartverkets utviklerplattform SKIP bruker digdirator for ID-porten og Maskinporten.
Brukt av Kartverket — klar for enhver norsk etat