الهوية وتسجيل الدخول الموحّد والتحكّم في الوصول
يتكامل DuoKey مع موفّر الهوية (IdP) الحالي لديك بحيث يصادق المستخدمون باستخدام بيانات اعتمادهم المؤسسية — دون مخزن مستخدمين منفصل تتم إدارته، وبتوافق كامل مع سياسات حوكمة الوصول لديك.
موفّرو الهوية المدعومون
يدعم DuoKey أي موفّر هوية متوافق مع المعايير من خلال OpenID Connect (OIDC) و SAML 2.0:
| موفّر الهوية | البروتوكول | ملاحظات |
|---|---|---|
| Microsoft Entra ID (Azure AD) | OIDC / SAML | موفّر الهوية المؤسسي الأكثر شيوعًا |
| Keycloak / Red Hat SSO | OIDC / SAML | موصى به للبيئات المحلية بالكامل / المعزولة |
| Okta | OIDC / SAML | وكلاء SaaS أو محليون |
| Ping Identity | OIDC / SAML | |
| ADFS | SAML / OIDC | اتحاد Active Directory المحلي |
| LDAP / Active Directory | LDAP(S) | ربط مباشر عبر Keycloak أو OpenShift OAuth |
بالنسبة للبيئات غير المتصلة، يعمل Keycloak (إصدار Red Hat من Keycloak) المنشور داخل المؤسسة كوسيط بين DuoKey و AD/LDAP الداخلي لديك — دون اعتمادية خارجية على SaaS.
تدفّق المصادقة (OIDC SSO)
تسجيل الدخول الموحّد (SSO) والمصادقة متعددة العوامل (MFA)
- تسجيل الدخول الموحّد (SSO) — يصادق المستخدمون مرة واحدة مقابل موفّر الهوية لديك ويتم تسجيل دخولهم إلى DuoKey بشكل شفّاف؛ تتبع الجلسات سياسات مدة الصلاحية والإبطال الخاصة بموفّر الهوية لديك.
- المصادقة متعددة العوامل (MFA) — تُفرض المصادقة متعددة العوامل عند موفّر الهوية، لذا يرث DuoKey تلقائيًا سياسة MFA الحالية لديك (TOTP، FIDO2/WebAuthn، البطاقة الذكية / PIV/CAC).
- البطاقة الذكية / PIV / CAC — بالنسبة لبيئات الدفاع، تُدعم المصادقة المستندة إلى الشهادات عندما يتم تقديمها عبر موفّر هوية أو وكيل عكسي يجري مصافحة شهادة العميل.
التزويد المؤتمت (SCIM)
حيثما يدعم موفّر الهوية لديك SCIM 2.0، يمكن أتمتة دورة حياة المستخدمين والمجموعات:
- تنتشر أحداث الانضمام / النقل / المغادرة تلقائيًا.
- يكون إلغاء التزويد فوريًا عند تعطيل مستخدم في موفّر الهوية.
- لا حاجة لإدارة حسابات يدوية داخل DuoKey.
ربط الأدوار والتحكّم في الوصول القائم على الأدوار (RBAC)
يتم ربط مطالبات المجموعة الخاصة بموفّر الهوية بأدوار DuoKey، مع فرض أقل امتياز:
| مجموعة موفّر الهوية (مثال) | دور DuoKey | القدرات |
|---|---|---|
duokey-admins | مسؤول | التكوين الكامل، وإدارة سياسات المستخدمين والمفاتيح |
duokey-operators | مشغّل | عمليات دورة حياة المفاتيح، والمراقبة |
duokey-auditors | مدقّق | وصول للقراءة فقط إلى السجلات والتكوين |
duokey-users | مستخدم | استهلاك المفاتيح وفق السياسة المخصّصة |
بالنسبة للعملاء الخاضعين للتنظيم وعملاء الدفاع، قم بتكوين الفصل بين المهام بحيث، على سبيل المثال، لا يستطيع المدقّقون تعديل السياسة ولا يستطيع المشغّلون قراءة تكوين التدقيق. تُصمّم تعريفات الأدوار خصيصًا أثناء عملية الإعداد.
الوصول على مستوى المنصّة (OpenShift)
يتم أيضًا توسيط الوصول الإداري إلى مجموعة OpenShift نفسها من خلال موفّر الهوية لديك عبر خادم OpenShift OAuth (موفّر هوية OIDC/LDAP)، بحيث يستخدم مسؤولو المنصّة نفس الهويات المؤسسية والمصادقة متعددة العوامل. يُكوَّن التحكّم في الوصول القائم على الأدوار للمجموعة بأقل امتياز — راجع التقوية.
أفضل الممارسات
- مركزة كل عمليات المصادقة عند موفّر الهوية — عطّل الحسابات المحلية باستثناء حساب مسؤول طوارئ مختوم مخزّن في خزنة الوصول المتميّز لديك.
- افرض المصادقة متعددة العوامل لكل دور؛ واشترط عوامل مقاومة للتصيّد (FIDO2 / PIV) لـ المسؤولين.
- استخدم مدد جلسات قصيرة وإبطالًا مدفوعًا من موفّر الهوية.
- راجع عمليات ربط المجموعات بالأدوار كجزء من إعادة اعتماد الوصول الدورية.