Identität, SSO & Zugriffskontrolle
DuoKey lässt sich in Ihren vorhandenen Identitätsanbieter (IdP) integrieren, sodass sich Benutzer mit ihren Unternehmensanmeldedaten authentifizieren — kein separater Benutzerspeicher, der verwaltet werden muss, und volle Übereinstimmung mit Ihren Richtlinien zur Zugriffssteuerung.
Unterstützte Identitätsanbieter
DuoKey unterstützt jeden standardkonformen IdP über OpenID Connect (OIDC) und SAML 2.0:
| Identitätsanbieter | Protokoll | Hinweise |
|---|---|---|
| Microsoft Entra ID (Azure AD) | OIDC / SAML | Am häufigsten eingesetzter Unternehmens-IdP |
| Keycloak / Red Hat SSO | OIDC / SAML | Empfohlen für vollständig on-prem / Air-Gap |
| Okta | OIDC / SAML | SaaS oder On-Prem-Agenten |
| Ping Identity | OIDC / SAML | |
| ADFS | SAML / OIDC | On-Prem-Active-Directory-Föderation |
| LDAP / Active Directory | LDAP(S) | Direkte Bindung über Keycloak oder OpenShift OAuth |
Für getrennte Umgebungen fungiert Keycloak (Red Hat Build of Keycloak), das on-premise bereitgestellt wird, als Broker zwischen DuoKey und Ihrem internen AD/LDAP — ohne externe SaaS-Abhängigkeit.
Authentifizierungsablauf (OIDC-SSO)
Single Sign-On (SSO) & MFA
- SSO — Benutzer authentifizieren sich einmalig gegenüber Ihrem IdP und werden transparent bei DuoKey angemeldet; Sitzungen folgen den Lebensdauer- und Widerrufsrichtlinien Ihres IdP.
- MFA — Mehrfaktor-Authentifizierung wird am IdP erzwungen, sodass DuoKey automatisch Ihre bestehende MFA-Richtlinie übernimmt (TOTP, FIDO2/WebAuthn, Smartcard / PIV/CAC).
- Smartcard / PIV / CAC — für Verteidigungsumgebungen wird die zertifikatsbasierte Authentifizierung unterstützt, wenn ihr ein IdP oder Reverse-Proxy vorgeschaltet ist, der den Client-Zertifikat-Handshake durchführt.
Automatisierte Provisionierung (SCIM)
Sofern Ihr IdP SCIM 2.0 unterstützt, kann der Lebenszyklus von Benutzern und Gruppen automatisiert werden:
- Joiner-/Mover-/Leaver-Ereignisse werden automatisch propagiert.
- Die Deprovisionierung erfolgt sofort, wenn ein Benutzer im IdP deaktiviert wird.
- Keine manuelle Kontoverwaltung innerhalb von DuoKey.
Rollenzuordnung & RBAC
IdP-Gruppen-Claims werden DuoKey-Rollen zugeordnet und erzwingen so das Prinzip der minimalen Rechte:
| IdP-Gruppe (Beispiel) | DuoKey-Rolle | Fähigkeiten |
|---|---|---|
duokey-admins | Administrator | Vollständige Konfiguration, Benutzer- und Schlüsselrichtlinienverwaltung |
duokey-operators | Operator | Schlüssel-Lebenszyklusoperationen, Überwachung |
duokey-auditors | Auditor | Nur-Lese-Zugriff auf Protokolle und Konfiguration |
duokey-users | Benutzer | Schlüssel gemäß zugewiesener Richtlinie nutzen |
Für regulierte Kunden und Verteidigungskunden konfigurieren Sie die Funktionstrennung so, dass beispielsweise Auditoren keine Richtlinien ändern und Operatoren die Audit-Konfiguration nicht lesen können. Die Rollendefinitionen werden während des Onboardings maßgeschneidert.
Zugriff auf Plattformebene (OpenShift)
Der administrative Zugriff auf den OpenShift-Cluster selbst wird ebenfalls über Ihren IdP mittels des OpenShift-OAuth-Servers (OIDC-/LDAP-Identitätsanbieter) vermittelt, sodass Plattformadministratoren dieselben Unternehmensidentitäten und MFA verwenden. Das Cluster-RBAC ist auf minimale Rechte konfiguriert — siehe Härtung.
Bewährte Praktiken
- Zentralisieren Sie alle Authentifizierung am IdP — deaktivieren Sie lokale Konten mit Ausnahme eines versiegelten Break-Glass-Administrators, der in Ihrem Privileged-Access-Tresor gespeichert ist.
- Erzwingen Sie MFA für jede Rolle; verlangen Sie phishing-resistente Faktoren (FIDO2 / PIV) für Administratoren.
- Verwenden Sie kurze Sitzungslebensdauern und IdP-gesteuerten Widerruf.
- Überprüfen Sie die Zuordnungen von Gruppen zu Rollen im Rahmen der regelmäßigen Rezertifizierung von Zugriffsrechten.