Zum Hauptinhalt springen

Identität, SSO & Zugriffskontrolle

DuoKey lässt sich in Ihren vorhandenen Identitätsanbieter (IdP) integrieren, sodass sich Benutzer mit ihren Unternehmensanmeldedaten authentifizieren — kein separater Benutzerspeicher, der verwaltet werden muss, und volle Übereinstimmung mit Ihren Richtlinien zur Zugriffssteuerung.

Unterstützte Identitätsanbieter​

DuoKey unterstützt jeden standardkonformen IdP über OpenID Connect (OIDC) und SAML 2.0:

IdentitätsanbieterProtokollHinweise
Microsoft Entra ID (Azure AD)OIDC / SAMLAm häufigsten eingesetzter Unternehmens-IdP
Keycloak / Red Hat SSOOIDC / SAMLEmpfohlen für vollständig on-prem / Air-Gap
OktaOIDC / SAMLSaaS oder On-Prem-Agenten
Ping IdentityOIDC / SAML
ADFSSAML / OIDCOn-Prem-Active-Directory-Föderation
LDAP / Active DirectoryLDAP(S)Direkte Bindung über Keycloak oder OpenShift OAuth
Air-Gap-Standorte

Für getrennte Umgebungen fungiert Keycloak (Red Hat Build of Keycloak), das on-premise bereitgestellt wird, als Broker zwischen DuoKey und Ihrem internen AD/LDAP — ohne externe SaaS-Abhängigkeit.

Authentifizierungsablauf (OIDC-SSO)​

Single Sign-On (SSO) & MFA​

  • SSO — Benutzer authentifizieren sich einmalig gegenüber Ihrem IdP und werden transparent bei DuoKey angemeldet; Sitzungen folgen den Lebensdauer- und Widerrufsrichtlinien Ihres IdP.
  • MFA — Mehrfaktor-Authentifizierung wird am IdP erzwungen, sodass DuoKey automatisch Ihre bestehende MFA-Richtlinie übernimmt (TOTP, FIDO2/WebAuthn, Smartcard / PIV/CAC).
  • Smartcard / PIV / CAC — für Verteidigungsumgebungen wird die zertifikatsbasierte Authentifizierung unterstützt, wenn ihr ein IdP oder Reverse-Proxy vorgeschaltet ist, der den Client-Zertifikat-Handshake durchführt.

Automatisierte Provisionierung (SCIM)​

Sofern Ihr IdP SCIM 2.0 unterstützt, kann der Lebenszyklus von Benutzern und Gruppen automatisiert werden:

  • Joiner-/Mover-/Leaver-Ereignisse werden automatisch propagiert.
  • Die Deprovisionierung erfolgt sofort, wenn ein Benutzer im IdP deaktiviert wird.
  • Keine manuelle Kontoverwaltung innerhalb von DuoKey.

Rollenzuordnung & RBAC​

IdP-Gruppen-Claims werden DuoKey-Rollen zugeordnet und erzwingen so das Prinzip der minimalen Rechte:

IdP-Gruppe (Beispiel)DuoKey-RolleFähigkeiten
duokey-adminsAdministratorVollständige Konfiguration, Benutzer- und Schlüsselrichtlinienverwaltung
duokey-operatorsOperatorSchlüssel-Lebenszyklusoperationen, Überwachung
duokey-auditorsAuditorNur-Lese-Zugriff auf Protokolle und Konfiguration
duokey-usersBenutzerSchlüssel gemäß zugewiesener Richtlinie nutzen
Funktionstrennung

Für regulierte Kunden und Verteidigungskunden konfigurieren Sie die Funktionstrennung so, dass beispielsweise Auditoren keine Richtlinien ändern und Operatoren die Audit-Konfiguration nicht lesen können. Die Rollendefinitionen werden während des Onboardings maßgeschneidert.

Zugriff auf Plattformebene (OpenShift)​

Der administrative Zugriff auf den OpenShift-Cluster selbst wird ebenfalls über Ihren IdP mittels des OpenShift-OAuth-Servers (OIDC-/LDAP-Identitätsanbieter) vermittelt, sodass Plattformadministratoren dieselben Unternehmensidentitäten und MFA verwenden. Das Cluster-RBAC ist auf minimale Rechte konfiguriert — siehe Härtung.

Bewährte Praktiken​

  • Zentralisieren Sie alle Authentifizierung am IdP — deaktivieren Sie lokale Konten mit Ausnahme eines versiegelten Break-Glass-Administrators, der in Ihrem Privileged-Access-Tresor gespeichert ist.
  • Erzwingen Sie MFA für jede Rolle; verlangen Sie phishing-resistente Faktoren (FIDO2 / PIV) für Administratoren.
  • Verwenden Sie kurze Sitzungslebensdauern und IdP-gesteuerten Widerruf.
  • Überprüfen Sie die Zuordnungen von Gruppen zu Rollen im Rahmen der regelmäßigen Rezertifizierung von Zugriffsrechten.