Gerege Platform¶
Production · Couche 3 — Socle de plateforme ·
Dépôt : gerege-platform-mn · gerege.mn
La plateforme phare de la ligne du secteur privé. Elle hérite de toutes les capacités de la Template Platform et y ajoute celle d'être fournisseur d'identité OIDC à part entière.
Le socle applicatif compte désormais deux générations
En août 2026 est arrivée la 2e génération : Gerege Nexus, un
monolithe modulaire doté d'un app store. Gerege Platform est un produit de
1re génération issu de la Template Platform et reste en
production sur gerege.mn. Voir
Architecture en couches pour la relation entre les
deux.
En quoi elle diffère du Template¶
| Template Platform | Gerege Platform | |
|---|---|---|
| Rôle | Un socle pour démarrer de nouveaux services | Un produit en exploitation |
| Fournisseur OIDC | Facultatif | Actif — les RP s'y connectent |
| Domaine | open.gerege.mn (déploiement de référence) |
gerege.mn (service réel) |
| Périmètre | Généraliste | Toute la surface des services aux citoyens |
Mode fournisseur OIDC¶
Gerege Platform peut être elle-même fournisseur d'identité. L'implémentation
OAuth2/OIDC maison, dans le backend Go (usecases/oidc) :
- sert
/oauth2/*,/userinfoet les documents.well-known, - pilote les parcours login / consent / logout,
- permet aux relying parties de proposer
Sign in with Gerege Platform.
Pris en charge : authorization code + PKCE (S256), refresh tokens
rotatifs (avec détection de réutilisation), client_credentials. Les access
tokens sont opaques ; l'id_token est en RS256.
Le mode s'active dès que le paramètre OAUTH_ISSUER est fourni.
Gerege Platform et Gerege SSO
Les deux peuvent être fournisseurs OIDC. La différence est la finalité. Gerege SSO est une couche dédiée, conçue pour la seule authentification : elle sert les applications de l'écosystème et les RP tiers. Le mode IdP de Gerege Platform vise les services construits sur cette plateforme même. Si vous démarrez une nouvelle intégration, choisissez Gerege SSO.
Principales capacités¶
Tout ce qui est hérité du Template (authentification eID + Google, RBAC, organisations, RLS, journal d'audit, passerelle API, pipeline IA, socle de sécurité), plus :
Profil PKI eID¶
Lit auprès de l'IdP et présente l'identité eID du citoyen connecté :
- organisations rattachées et signataires habilités,
- certificats,
- appareils enregistrés,
- historique d'activité.
Surface des services aux citoyens¶
Une rubrique Services publics — catalogue de services, demandes,
renseignements, notifications, paiements, prise de rendez-vous.
Signature de documents¶
Signatures PAdES sur PDF côté serveur (via G-Sign), avec un certificat Document-Signer permanent. Le sign-relay permet à des RP tiers de faire signer des documents au moyen des identifiants eID de la plateforme.
Intégrations tierces¶
Connexions OAuth propres à chaque utilisateur (Google Drive/Meet, Dropbox) — les jetons sont stockés chiffrés en AES-256-GCM. Ainsi qu'un stockage SFTP propre à l'application.
Apparence du site¶
Apparence configurable par l'administrateur pour l'ensemble du site (accent / police / densité / thème) sur les pages publiques, avec des surcharges par utilisateur.
Structure¶
gerege-platform-mn/
├── backend/ # Go · chi · pgx · PostgreSQL · Redis · auth eID/Google/SSO
│ └── docs/ # ARCHITECTURE · DEVELOPMENT · API_CONTRACT · SECURITY (EN/MN)
├── frontend/ # BFF Next.js
├── ios/ # Client eID/Smart-ID SwiftUI
└── android/ # Client Kotlin/Compose
Documentation détaillée¶
Les documents ARCHITECTURE, DEVELOPMENT, API_CONTRACT et SECURITY se
trouvent dans le répertoire backend/docs/ du dépôt gerege-platform-mn. Le
README est disponible en EN · MN · ZH · RU.