木讷大叔爱运维

LDAP:打开潘多拉宝盒的钥匙

Image

Image

需求

在企业的平台建设中,运维需要面向各种运维管理系统:

  • 监控类系统
  • 大数据类系统
  • 安全类系统
  • CI/CD类系统
  • 企业办公类系统
  • 等等

那么我们需要一个统一的集中式账号管理,让我们在这些数据孤岛系统中自由“穿梭”,实现一个账号,多点同行。此时我们很可能会想到以下的解决方案:

  • OpenLDAP,轻量级目录访问协议(LDAP);
  • Active Directory, 一种分层结构,用于存储网络上的对象的相关信息 ;
  • FreeIPA,Linux的开源安全解决方案,提供帐户管理和集中身份验证,类似于微软的Active Directory ;

但是如果我们仅了解至此,那么很有可能“因为一颗树,而错过整片森林”,这正如《运维扫盲,捅破窗户纸!》所讲到的“所谓的盲区其实就是一层窗户纸”,我们其实还可以再延申下,让LDAP这把钥匙来打开潘多拉宝盒!

IAM

IAM概念

❝

以下来源于:什么是身份和访问权限管理(IAM)?

❞

身份和访问权限管理(IAM)是以一致的方式集中管理用户身份(即人员、服务和服务器)、自动执行访问控制,并满足传统和容器化环境中的合规要求。员工使用 VPN 访问公司资源以进行远程工作,就是 IAM 解决方案的其中一个实施示例。 

有 IAM 的解决方案有助于确保适当的人员以适当的权限访问适当的资源,尤其是在多个云实例中。IAM 框架对于从中心位置跨裸机、虚拟化、混合云和边缘计算环境管理身份至关重要,有助于降低安全性或合规性风险。

IAM 方法根据用户或应用身份和以管理方式定义的策略,来控制对本地和云资产、应用和数据的访问。IAM 方法存在于 DevOps 生命周期的每个阶段,可以帮助防止未授权的系统访问和横向移动。IAM 概念包括:

  • 「身份验证」:验证用户、服务和应用的身份。
  • 「授权」:授予经过身份验证的用户对特定资源或功能的访问权限。
  • 「身份提供商、秘密库和硬件安全模块(HSM)」:允许 DevOps 团队在静止和传输状态管理和保护安全凭据、密钥、证书和机密。
  • 「溯源」:验证代码或镜像的身份或真实性,通常通过某种类型的数字签名或证明记录。

IDC报告

IDC于2023年7月正式发布了针对中国统一身份管理平台产品的市场份额研究报告,即:《中国统一身份管理平台市场份额,2022:安全建设,身份先行》(# CHC50360223)。报告针对2022年中国统一身份管理平台市场的规模、增长速度、主要玩家、市场与技术的发展趋势等内容进行了详细研究。 

IDC数据显示,中国统一身份管理平台市场提供身份管理的厂商众多,而头部玩家仍然以在身份安全市场具备长期技术积累和市场培育的专业厂商为主,例如「亚信安全、竹云、芯盾时代、派拉软件、数字认证」等,具体情况详见下图:
Image

小结

❝

红帽企业 Linux 中的身份管理可以:

  • 显著简化身份管理基础架构。
  • 帮助满足 PCI DSS、USGCB、STIG 等现代合规性要求。
  • 降低未经授权的访问或访问权限提升的风险。
  • 为高度动态、可扩展、支持云和容器的运维环境奠定基础。
  • 在新系统、虚拟机(VM)和容器上预配置访问权限控制。
  • 降低日常运维成本和 IT 的安全负担。
❞

红帽企业 Linux 中的身份管理还通过标准应用编程接口(API)与 Microsoft Active Directory、轻量级目录访问协议(LDAP)和其他第三方 IAM 解决方案集成。您还可以使用基于证书的身份验证和授权技术集中管理服务的身份验证和授权。

结合红帽IAM解决方案来看,无论是AD域 还是 LDAP 都只是解决了IAM中账号的问题,但是IAM 5A体系包含账号(Account)、认证(Authentication)、权限(Authorization)、应用(Application)、审计(Audit),因此这还是远远不够的,还需要进一步和其他IAM方案集成。下面我们就来介绍下相关的开源IAM解决方案。

IAM解决方案

TopIAM 数字身份管控平台

TopIAM简称:EIAM(Employee Identity and Access Management),用于管理企业内员工账号、权限、身份认证、应用访问,帮助整合部署在本地或云端的内部办公系统、业务系统及三方 SaaS 系统的所有身份,实现一个账号打通所有应用的服务。

  • 提供统一组织信息管理,多维度建立对应关系,实现在一个平台对企业人员、组织架构、应用信息的高效统一管理。
  • 支持钉钉、飞书、企业微信等身份源集成能力,实现系统和企业 OA 平台数据联动,以用户为管理基点,结合入职、离职、调岗、兼职等人事事件,关联其相关应用权限变化而变化,保证应用访问权限的安全控制。
  • 支持多因素认证,行为验证码、社交认证,融合认证等机制,保证用户认证安全可靠。
  • 支持微信、微博、QQ 等社交认证集成,使企业具有快速纳入互联网化认证能力。
  • 支持 SAML2,OAuth2,OIDC,CAS,表单代填等认证协议及机制,实现单点登录功能,预配置大量 SaaS 应用及传统应用模板,开箱即用。
  • 完善的安全审计,详尽记录每一次用户行为,使每一步操作有据可循,实时记录企业信息安全状况,精准识别企业异常访问和潜在威胁的源头。
  • 提供标准 REST 和 SCIM2.0 接口轻松完成机构用户同步,实现企业对于账号生命周期的精细化管理。
  • 开源、安全、自主可控。

OpenIAM

OpenIAM,轻量级通用 Identity and Access Management (以下简称 Iam) 解决方案,用于满足企业内部各系统的单点登录(集成了 钉钉、企业微信、用户名、手机号、工号等多种方式)、用户管理、组织管理、授权管理的基本需求。主要基于 Asp.Net Core 3.1, EF Core 3.1, IdentityServer 4, Layui 2.5.7 技术实现,使用 Postgresql 13 数据库。

OpenIam 主要用于内部系统间的统一身份认证及权限管理,核心功能包括:客户端管理、用户管理、组织机构管理、授权管理。

  • 客户端管理,每个子系统如果需要接入 OpenIam,则必须先要在 OpenIam 中注册一个客户端,获取对应的 Client Id, Client Secret。
  • 用户管理,可对用户的所属组织、权限、角色进行控制。
  • 组织机构管理, 提供组织机构的 CRUD 操作。
  • 授权管理, 授权系统主要由权限、角色、组织机构 几块构成,其中 "权限" 为最细粒度的控制,角色用于对权限按照一定规则进行分组 。

ArkID企业级IDaaS/IAM平台系统

ArkID方舟一账通是一款插件化、多租户、云原生的开源统一身份认证授权管理解决方案/身份云管理平台,采用LGPL-3.0 开源协议;支持多种标准协议(LDAP, OAuth2, SAML, OpenID),细粒度权限控制,完整的WEB管理功能,钉钉、企业微信集成等。ArkID 既可以作为企业终端客户资产统一管理 CIAM,可作为企业内部雇员、外部伙伴统一身份管理平台 EIAM;助企业构建标准化的用户身份体系。

  • 丰富的插件,快速构建专属IDaaS/IAM平台
  • 轻松集成您的所有应用
  • 统一的身份,认证,权限管理系统

Image

添加好友,邀你入群,运维人的圈子,每日精彩分享,更有大咖解惑!

对的那条路,往往不是最好走的!

精彩文章合集

文章推荐

☞【合集】运维思索系列
☞【合集】运维管理系列
☞【合集】运维监控之路
☞【合集】基础设施自动化之路
☞【合集】CI/CD之路
☞【合集】Ansible之路
☞【合集】K8S之路
☞【合集】数据库系列

札记:“文档阻止不了动作,需在制度先行、权限管控、风险意识等方面多下功夫!”

-- 优秀的运维小伙伴