Aller au contenu

Gerege Platform

Production · Couche 3 — Socle de plateforme · Dépôt : gerege-platform-mn · gerege.mn

La plateforme phare de la ligne du secteur privé. Elle hérite de toutes les capacités de la Template Platform et y ajoute celle d'être fournisseur d'identité OIDC à part entière.

Le socle applicatif compte désormais deux générations

En août 2026 est arrivée la 2e génération : Gerege Nexus, un monolithe modulaire doté d'un app store. Gerege Platform est un produit de 1re génération issu de la Template Platform et reste en production sur gerege.mn. Voir Architecture en couches pour la relation entre les deux.

En quoi elle diffère du Template

Template Platform Gerege Platform
Rôle Un socle pour démarrer de nouveaux services Un produit en exploitation
Fournisseur OIDC Facultatif Actif — les RP s'y connectent
Domaine open.gerege.mn (déploiement de référence) gerege.mn (service réel)
Périmètre Généraliste Toute la surface des services aux citoyens

Mode fournisseur OIDC

Gerege Platform peut être elle-même fournisseur d'identité. L'implémentation OAuth2/OIDC maison, dans le backend Go (usecases/oidc) :

  • sert /oauth2/*, /userinfo et les documents .well-known,
  • pilote les parcours login / consent / logout,
  • permet aux relying parties de proposer Sign in with Gerege Platform.

Pris en charge : authorization code + PKCE (S256), refresh tokens rotatifs (avec détection de réutilisation), client_credentials. Les access tokens sont opaques ; l'id_token est en RS256.

Le mode s'active dès que le paramètre OAUTH_ISSUER est fourni.

Gerege Platform et Gerege SSO

Les deux peuvent être fournisseurs OIDC. La différence est la finalité. Gerege SSO est une couche dédiée, conçue pour la seule authentification : elle sert les applications de l'écosystème et les RP tiers. Le mode IdP de Gerege Platform vise les services construits sur cette plateforme même. Si vous démarrez une nouvelle intégration, choisissez Gerege SSO.

Principales capacités

Tout ce qui est hérité du Template (authentification eID + Google, RBAC, organisations, RLS, journal d'audit, passerelle API, pipeline IA, socle de sécurité), plus :

Profil PKI eID

Lit auprès de l'IdP et présente l'identité eID du citoyen connecté :

  • organisations rattachées et signataires habilités,
  • certificats,
  • appareils enregistrés,
  • historique d'activité.

Surface des services aux citoyens

Une rubrique Services publics — catalogue de services, demandes, renseignements, notifications, paiements, prise de rendez-vous.

Signature de documents

Signatures PAdES sur PDF côté serveur (via G-Sign), avec un certificat Document-Signer permanent. Le sign-relay permet à des RP tiers de faire signer des documents au moyen des identifiants eID de la plateforme.

Intégrations tierces

Connexions OAuth propres à chaque utilisateur (Google Drive/Meet, Dropbox) — les jetons sont stockés chiffrés en AES-256-GCM. Ainsi qu'un stockage SFTP propre à l'application.

Apparence du site

Apparence configurable par l'administrateur pour l'ensemble du site (accent / police / densité / thème) sur les pages publiques, avec des surcharges par utilisateur.

Structure

gerege-platform-mn/
├── backend/     # Go · chi · pgx · PostgreSQL · Redis · auth eID/Google/SSO
│   └── docs/    # ARCHITECTURE · DEVELOPMENT · API_CONTRACT · SECURITY (EN/MN)
├── frontend/    # BFF Next.js
├── ios/         # Client eID/Smart-ID SwiftUI
└── android/     # Client Kotlin/Compose

Documentation détaillée

Les documents ARCHITECTURE, DEVELOPMENT, API_CONTRACT et SECURITY se trouvent dans le répertoire backend/docs/ du dépôt gerege-platform-mn. Le README est disponible en EN · MN · ZH · RU.