アイデンティティ、SSO、アクセス制御
DuoKey は既存の アイデンティティプロバイダー(IdP) と統合されるため、ユーザーは 企業の資格情報で認証できます。管理すべき別個のユーザーストアは不要であり、 アクセスガバナンスポリシーと完全に整合します。
サポートされるアイデンティティプロバイダー
DuoKey は OpenID Connect(OIDC) および SAML 2.0 を通じて、 標準に準拠したあらゆる IdP をサポートします。
| アイデンティティプロバイダー | プロトコル | 備考 |
|---|---|---|
| Microsoft Entra ID(Azure AD) | OIDC / SAML | 最も一般的なエンタープライズ IdP |
| Keycloak / Red Hat SSO | OIDC / SAML | 完全オンプレミス / エアギャップ環境に推奨 |
| Okta | OIDC / SAML | SaaS またはオンプレミスエージェント |
| Ping Identity | OIDC / SAML | |
| ADFS | SAML / OIDC | オンプレミスの Active Directory フェデレーション |
| LDAP / Active Directory | LDAP(S) | Keycloak または OpenShift OAuth 経由のダイレクトバインド |
エアギャップサイト
非接続環境では、オンプレミスにデプロイされた Keycloak(Red Hat build of Keycloak)が DuoKey と社内 AD/LDAP の間のブローカーとして機能します。外部 SaaS への 依存はありません。
認証フロー(OIDC SSO)
シングルサインオン(SSO)と MFA
- SSO — ユーザーは IdP に対して一度認証すると、透過的に DuoKey に サインインされます。セッションは IdP のライフタイムおよび失効ポリシーに従います。
- MFA — 多要素認証は IdP 側 で強制されるため、DuoKey は既存の MFA ポリシー (TOTP、FIDO2/WebAuthn、スマートカード / PIV/CAC)を自動的に継承します。
- スマートカード / PIV / CAC — 防衛環境向けに、クライアント証明書ハンドシェイクを 実行する IdP またはリバースプロキシがフロントに配置されている場合、証明書ベースの 認証がサポートされます。
自動プロビジョニング(SCIM)
IdP が SCIM 2.0 をサポートしている場合、ユーザーおよびグループのライフサイクルを 自動化できます。
- 入社 / 異動 / 退職イベントが自動的に伝播されます。
- IdP でユーザーが無効化されると、即座にデプロビジョニングされます。
- DuoKey 内での手動アカウント管理は不要です。
ロールマッピングと RBAC
IdP の グループクレーム は DuoKey のロールにマッピングされ、最小権限が強制されます。
| IdP グループ(例) | DuoKey ロール | 機能 |
|---|---|---|
duokey-admins | 管理者 | 完全な構成、ユーザーおよびキーポリシー管理 |
duokey-operators | オペレーター | キーライフサイクル操作、監視 |
duokey-auditors | 監査者 | ログおよび構成への読み取り専用アクセス |
duokey-users | ユーザー | 割り当てられたポリシーに従いキーを利用 |
職務分掌
規制対象および防衛関連の顧客向けには、たとえば監査者がポリシーを変更できず、 オペレーターが監査構成を読み取れないように職務分掌を構成してください。ロール定義は オンボーディング時に調整されます。
プラットフォームレベルのアクセス(OpenShift)
OpenShift クラスター 自体への管理アクセスも、OpenShift OAuth サーバー (OIDC/LDAP アイデンティティプロバイダー)を介して IdP 経由でブローカーされるため、 プラットフォーム管理者は同じ企業アイデンティティと MFA を使用します。クラスター RBAC は 最小権限に構成されます。ハードニング を参照してください。
ベストプラクティス
- すべての 認証を IdP に集約します。特権アクセスボールトに保管された封印済みの ブレークグラス管理者を除き、ローカルアカウントは無効化します。
- すべてのロールに MFA を強制します。管理者にはフィッシング耐性のある要素 (FIDO2 / PIV)を要求します。
- 短いセッションライフタイム と IdP 主導の失効を使用します。
- 定期的なアクセス再認証の一環として、グループからロールへのマッピングを見直します。