إنتقل إلى المحتوى الرئيسي

الهوية وتسجيل الدخول الموحّد والتحكّم في الوصول

يتكامل DuoKey مع موفّر الهوية (IdP) الحالي لديك بحيث يصادق المستخدمون باستخدام بيانات اعتمادهم المؤسسية — دون مخزن مستخدمين منفصل تتم إدارته، وبتوافق كامل مع سياسات حوكمة الوصول لديك.

موفّرو الهوية المدعومون​

يدعم DuoKey أي موفّر هوية متوافق مع المعايير من خلال OpenID Connect (OIDC) و SAML 2.0:

موفّر الهويةالبروتوكولملاحظات
Microsoft Entra ID (Azure AD)OIDC / SAMLموفّر الهوية المؤسسي الأكثر شيوعًا
Keycloak / Red Hat SSOOIDC / SAMLموصى به للبيئات المحلية بالكامل / المعزولة
OktaOIDC / SAMLوكلاء SaaS أو محليون
Ping IdentityOIDC / SAML
ADFSSAML / OIDCاتحاد Active Directory المحلي
LDAP / Active DirectoryLDAP(S)ربط مباشر عبر Keycloak أو OpenShift OAuth
المواقع المعزولة

بالنسبة للبيئات غير المتصلة، يعمل Keycloak (إصدار Red Hat من Keycloak) المنشور داخل المؤسسة كوسيط بين DuoKey و AD/LDAP الداخلي لديك — دون اعتمادية خارجية على SaaS.

تدفّق المصادقة (OIDC SSO)​

تسجيل الدخول الموحّد (SSO) والمصادقة متعددة العوامل (MFA)​

  • تسجيل الدخول الموحّد (SSO) — يصادق المستخدمون مرة واحدة مقابل موفّر الهوية لديك ويتم تسجيل دخولهم إلى DuoKey بشكل شفّاف؛ تتبع الجلسات سياسات مدة الصلاحية والإبطال الخاصة بموفّر الهوية لديك.
  • المصادقة متعددة العوامل (MFA) — تُفرض المصادقة متعددة العوامل عند موفّر الهوية، لذا يرث DuoKey تلقائيًا سياسة MFA الحالية لديك (TOTP، FIDO2/WebAuthn، البطاقة الذكية / PIV/CAC).
  • البطاقة الذكية / PIV / CAC — بالنسبة لبيئات الدفاع، تُدعم المصادقة المستندة إلى الشهادات عندما يتم تقديمها عبر موفّر هوية أو وكيل عكسي يجري مصافحة شهادة العميل.

التزويد المؤتمت (SCIM)​

حيثما يدعم موفّر الهوية لديك SCIM 2.0، يمكن أتمتة دورة حياة المستخدمين والمجموعات:

  • تنتشر أحداث الانضمام / النقل / المغادرة تلقائيًا.
  • يكون إلغاء التزويد فوريًا عند تعطيل مستخدم في موفّر الهوية.
  • لا حاجة لإدارة حسابات يدوية داخل DuoKey.

ربط الأدوار والتحكّم في الوصول القائم على الأدوار (RBAC)​

يتم ربط مطالبات المجموعة الخاصة بموفّر الهوية بأدوار DuoKey، مع فرض أقل امتياز:

مجموعة موفّر الهوية (مثال)دور DuoKeyالقدرات
duokey-adminsمسؤولالتكوين الكامل، وإدارة سياسات المستخدمين والمفاتيح
duokey-operatorsمشغّلعمليات دورة حياة المفاتيح، والمراقبة
duokey-auditorsمدقّقوصول للقراءة فقط إلى السجلات والتكوين
duokey-usersمستخدماستهلاك المفاتيح وفق السياسة المخصّصة
الفصل بين المهام

بالنسبة للعملاء الخاضعين للتنظيم وعملاء الدفاع، قم بتكوين الفصل بين المهام بحيث، على سبيل المثال، لا يستطيع المدقّقون تعديل السياسة ولا يستطيع المشغّلون قراءة تكوين التدقيق. تُصمّم تعريفات الأدوار خصيصًا أثناء عملية الإعداد.

الوصول على مستوى المنصّة (OpenShift)​

يتم أيضًا توسيط الوصول الإداري إلى مجموعة OpenShift نفسها من خلال موفّر الهوية لديك عبر خادم OpenShift OAuth (موفّر هوية OIDC/LDAP)، بحيث يستخدم مسؤولو المنصّة نفس الهويات المؤسسية والمصادقة متعددة العوامل. يُكوَّن التحكّم في الوصول القائم على الأدوار للمجموعة بأقل امتياز — راجع التقوية.

أفضل الممارسات​

  • مركزة كل عمليات المصادقة عند موفّر الهوية — عطّل الحسابات المحلية باستثناء حساب مسؤول طوارئ مختوم مخزّن في خزنة الوصول المتميّز لديك.
  • افرض المصادقة متعددة العوامل لكل دور؛ واشترط عوامل مقاومة للتصيّد (FIDO2 / PIV) لـ المسؤولين.
  • استخدم مدد جلسات قصيرة وإبطالًا مدفوعًا من موفّر الهوية.
  • راجع عمليات ربط المجموعات بالأدوار كجزء من إعادة اعتماد الوصول الدورية.