🪞 MFA для legacy-приложений через Nginx и OAuth2 Proxy - как вынести аутентификацию за пределы сервиса
➡️Разбор архитектуры предаутентификации, где MFA и контроль доступа реализуются не внутри приложения, а на уровне внешнего периметра. Подход особенно актуален для legacy-систем, которые не поддерживают SAML/OIDC и которые рискованно переписывать.
➡️Как работает схема
⏺Перед приложением ставится reverse proxy (Nginx)
⏺Nginx перехватывает запросы через auth_request
⏺Проверка сессии и токенов выносится в OAuth2 Proxy
⏺Identity Provider выполняет аутентификацию и MFA
⏺До backend доходят только уже проверенные запросы
➡️Почему это удобно для legacy
⏺Не нужно менять код старого приложения
⏺MFA добавляется без внедрения OIDC/SAML в сам сервис
⏺Сессии, токены и редиректы обслуживаются отдельно
⏺Backend получает уже готовые user headers после проверки
➡️Что делает каждый компонент
⏺Nginx — точка входа и фильтрации запросов
⏺OAuth2 Proxy — промежуточный auth-layer между proxy и IdP
⏺Identity Provider — хранение identity, MFA и access policies
⏺Приложение — остается “за барьером”, не зная о логике SSO
Читать статью
Rick Academy 🦠 #статья
Post #1829
317
- 👍 4