E1-AUTH: RS256-autentisering mot Identity Service #2

Closed
opened 2026-06-08 13:10:27 +00:00 by platform-admin · 1 comment
Owner

Bakgrund

aamos-ledger autentiserar idag med HS256-fallback (delad secret). Etapp 1 kräver RS256 mot identity-core (port 3207).

Nuläge

  • /opt/amos/data/keys/jwt-public.pem — pubkey laddas men RS256 ej verifierat end-to-end
  • auth.mjs faller tillbaka på HS256 om pubkey saknas/mismatchar
  • identity-core utfärdar JWT med RS256

Krav

  1. Verifiera att jwt-public.pem matchar identity-core private key
  2. Hämta token från identity-core → validera mot ledger end-to-end test
  3. Ta bort HS256-fallback i prod (env-flagga)
  4. Dokumentera token-format (claims: org_id, sub, roles)

Blockar

  • E1-008 Vertikal stängning acceptanstest

Ansvarig

Johan (CTO) / Bernt (agent)

Labels

blocker auth etapp-1

## Bakgrund aamos-ledger autentiserar idag med HS256-fallback (delad secret). Etapp 1 kräver RS256 mot identity-core (port 3207). ## Nuläge - `/opt/amos/data/keys/jwt-public.pem` — pubkey laddas men RS256 ej verifierat end-to-end - `auth.mjs` faller tillbaka på HS256 om pubkey saknas/mismatchar - identity-core utfärdar JWT med RS256 ## Krav 1. Verifiera att `jwt-public.pem` matchar identity-core private key 2. Hämta token från identity-core → validera mot ledger end-to-end test 3. Ta bort HS256-fallback i prod (env-flagga) 4. Dokumentera token-format (claims: org_id, sub, roles) ## Blockar - E1-008 Vertikal stängning acceptanstest ## Ansvarig Johan (CTO) / Bernt (agent) ## Labels `blocker` `auth` `etapp-1`
Author
Owner

LÖST — 2026-06-08 13:xx UTC (Bernt)

Verifierat end-to-end:

  1. identity-core (/api/auth/token) signerar med RS256 via /opt/amos/data/keys/jwt-private.pem
  2. aamos-ledger (/api/auth/validate) verifierar med samma pubkey-pair
  3. API-anrop med RS256-token fungerar — tenant_id=landvex extraheras korrekt från org_id-claim
algorithm: RS256
sub: erik@landvex.com  
org_id: landvex
roles: ['admin']
iss: prexo-identity

Nästa steg (valfri härdning):

  • Lägg till JWKS-endpoint på identity-core (/.well-known/jwks.json)
  • Rotation av nyckelpar vid behov

Blockar E1-008 ej längre — kvarstår: 19 kvitton, IB-rekonstruktion, förvaltningsberättelse.

## ✅ LÖST — 2026-06-08 13:xx UTC (Bernt) ### Verifierat end-to-end: 1. **identity-core** (`/api/auth/token`) signerar med RS256 via `/opt/amos/data/keys/jwt-private.pem` 2. **aamos-ledger** (`/api/auth/validate`) verifierar med samma pubkey-pair ✅ 3. **API-anrop med RS256-token** fungerar — tenant_id=landvex extraheras korrekt från `org_id`-claim ``` algorithm: RS256 sub: erik@landvex.com org_id: landvex roles: ['admin'] iss: prexo-identity ``` ### Nästa steg (valfri härdning): - Lägg till JWKS-endpoint på identity-core (`/.well-known/jwks.json`) - Rotation av nyckelpar vid behov **Blockar E1-008 ej längre — kvarstår: 19 kvitton, IB-rekonstruktion, förvaltningsberättelse.**
Sign in to join this conversation.
No Label
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: platform-admin/aamos-ledger#2