Gerege Platform¶
Production · Слой 3 — Основа платформы ·
Репозиторий: gerege-platform-mn · gerege.mn
Флагманская платформа линии частного сектора. Она наследует все возможности Template Platform и добавляет способность сама быть OIDC identity provider.
У платформенной основы теперь два поколения
В августе 2026 появилось 2-е поколение: Gerege Nexus —
модульный монолит с магазином приложений. Gerege Platform — продукт 1-го
поколения, ответвлённый от Template Platform, и он остаётся в
production на gerege.mn. О соотношении двух см.
Слоистая архитектура.
Чем она отличается от Template¶
| Template Platform | Gerege Platform | |
|---|---|---|
| Роль | Основа для запуска новых услуг | Работающий продукт |
| Провайдер OIDC | Опционально | Активен — RP входят через него |
| Домен | open.gerege.mn (эталонное развёртывание) |
gerege.mn (реальная услуга) |
| Охват | Общего назначения | Полная поверхность услуг для граждан |
Режим провайдера OIDC¶
Gerege Platform может сама выступать провайдером идентичности. Собственная
реализация OAuth2/OIDC внутри Go-бэкенда (usecases/oidc):
- обслуживает
/oauth2/*,/userinfoи документы.well-known, - ведёт потоки login / consent / logout,
- позволяет relying party предлагать
Sign in with Gerege Platform.
Поддерживается: authorization code + PKCE (S256), ротируемые refresh
token (с обнаружением повторного использования), client_credentials. Access
token непрозрачный, id_token — RS256.
Режим включается, как только задан параметр OAUTH_ISSUER.
Gerege Platform и Gerege SSO
Провайдером OIDC может быть и то, и другое. Разница — в назначении. Gerege SSO — это выделенный слой, созданный исключительно для аутентификации; им пользуются приложения экосистемы и сторонние RP. Режим IdP у Gerege Platform предназначен для услуг, построенных на самой этой платформе. Если вы начинаете новую интеграцию — выбирайте Gerege SSO.
Основные возможности¶
Всё, что унаследовано от Template (аутентификация по eID и Google, RBAC, организации, RLS, журнал аудита, API-шлюз, конвейер ИИ, базовый уровень безопасности), плюс:
Профиль eID PKI¶
Читает у IdP и показывает eID-идентичность вошедшего гражданина:
- связанные организации и уполномоченные подписанты,
- сертификаты,
- зарегистрированные устройства,
- история активности.
Поверхность услуг для граждан¶
Раздел Государственные услуги — каталог услуг, заявки, справки, уведомления,
платежи, запись на приём.
Подпись документов¶
Подпись PAdES в PDF со стороны сервера (через G-Sign), с долгоживущим сертификатом Document-Signer. Sign-relay позволяет сторонним RP подписывать документы через собственные eID-учётные данные платформы.
Интеграции с третьими сторонами¶
OAuth-подключения для каждого пользователя (Google Drive/Meet, Dropbox) — токены хранятся зашифрованными по AES-256-GCM. Плюс собственное SFTP-хранилище приложения.
Внешний вид сайта¶
Настраиваемый администратором облик всего сайта (акцент / шрифт / плотность / тема) для публичных страниц, с возможностью переопределения для каждого пользователя.
Структура¶
gerege-platform-mn/
├── backend/ # Go · chi · pgx · PostgreSQL · Redis · аутентификация eID/Google/SSO
│ └── docs/ # ARCHITECTURE · DEVELOPMENT · API_CONTRACT · SECURITY (EN/MN)
├── frontend/ # Next.js BFF
├── ios/ # SwiftUI-клиент eID/Smart-ID
└── android/ # Клиент Kotlin/Compose
Подробная документация¶
Документы ARCHITECTURE, DEVELOPMENT, API_CONTRACT и SECURITY находятся в
каталоге backend/docs/ репозитория gerege-platform-mn. README доступен на
EN · MN · ZH · RU.