Перейти к содержанию

Gerege Platform

Production · Слой 3 — Основа платформы · Репозиторий: gerege-platform-mn · gerege.mn

Флагманская платформа линии частного сектора. Она наследует все возможности Template Platform и добавляет способность сама быть OIDC identity provider.

У платформенной основы теперь два поколения

В августе 2026 появилось 2-е поколение: Gerege Nexus — модульный монолит с магазином приложений. Gerege Platform — продукт 1-го поколения, ответвлённый от Template Platform, и он остаётся в production на gerege.mn. О соотношении двух см. Слоистая архитектура.

Чем она отличается от Template

Template Platform Gerege Platform
Роль Основа для запуска новых услуг Работающий продукт
Провайдер OIDC Опционально Активен — RP входят через него
Домен open.gerege.mn (эталонное развёртывание) gerege.mn (реальная услуга)
Охват Общего назначения Полная поверхность услуг для граждан

Режим провайдера OIDC

Gerege Platform может сама выступать провайдером идентичности. Собственная реализация OAuth2/OIDC внутри Go-бэкенда (usecases/oidc):

  • обслуживает /oauth2/*, /userinfo и документы .well-known,
  • ведёт потоки login / consent / logout,
  • позволяет relying party предлагать Sign in with Gerege Platform.

Поддерживается: authorization code + PKCE (S256), ротируемые refresh token (с обнаружением повторного использования), client_credentials. Access token непрозрачный, id_tokenRS256.

Режим включается, как только задан параметр OAUTH_ISSUER.

Gerege Platform и Gerege SSO

Провайдером OIDC может быть и то, и другое. Разница — в назначении. Gerege SSO — это выделенный слой, созданный исключительно для аутентификации; им пользуются приложения экосистемы и сторонние RP. Режим IdP у Gerege Platform предназначен для услуг, построенных на самой этой платформе. Если вы начинаете новую интеграцию — выбирайте Gerege SSO.

Основные возможности

Всё, что унаследовано от Template (аутентификация по eID и Google, RBAC, организации, RLS, журнал аудита, API-шлюз, конвейер ИИ, базовый уровень безопасности), плюс:

Профиль eID PKI

Читает у IdP и показывает eID-идентичность вошедшего гражданина:

  • связанные организации и уполномоченные подписанты,
  • сертификаты,
  • зарегистрированные устройства,
  • история активности.

Поверхность услуг для граждан

Раздел Государственные услуги — каталог услуг, заявки, справки, уведомления, платежи, запись на приём.

Подпись документов

Подпись PAdES в PDF со стороны сервера (через G-Sign), с долгоживущим сертификатом Document-Signer. Sign-relay позволяет сторонним RP подписывать документы через собственные eID-учётные данные платформы.

Интеграции с третьими сторонами

OAuth-подключения для каждого пользователя (Google Drive/Meet, Dropbox) — токены хранятся зашифрованными по AES-256-GCM. Плюс собственное SFTP-хранилище приложения.

Внешний вид сайта

Настраиваемый администратором облик всего сайта (акцент / шрифт / плотность / тема) для публичных страниц, с возможностью переопределения для каждого пользователя.

Структура

gerege-platform-mn/
├── backend/     # Go · chi · pgx · PostgreSQL · Redis · аутентификация eID/Google/SSO
│   └── docs/    # ARCHITECTURE · DEVELOPMENT · API_CONTRACT · SECURITY (EN/MN)
├── frontend/    # Next.js BFF
├── ios/         # SwiftUI-клиент eID/Smart-ID
└── android/     # Клиент Kotlin/Compose

Подробная документация

Документы ARCHITECTURE, DEVELOPMENT, API_CONTRACT и SECURITY находятся в каталоге backend/docs/ репозитория gerege-platform-mn. README доступен на EN · MN · ZH · RU.