メインコンテンツまでスキップ

アイデンティティ、SSO、アクセス制御

DuoKey は既存の アイデンティティプロバイダー(IdP) と統合されるため、ユーザーは 企業の資格情報で認証できます。管理すべき別個のユーザーストアは不要であり、 アクセスガバナンスポリシーと完全に整合します。

サポートされるアイデンティティプロバイダー​

DuoKey は OpenID Connect(OIDC) および SAML 2.0 を通じて、 標準に準拠したあらゆる IdP をサポートします。

アイデンティティプロバイダープロトコル備考
Microsoft Entra ID(Azure AD)OIDC / SAML最も一般的なエンタープライズ IdP
Keycloak / Red Hat SSOOIDC / SAML完全オンプレミス / エアギャップ環境に推奨
OktaOIDC / SAMLSaaS またはオンプレミスエージェント
Ping IdentityOIDC / SAML
ADFSSAML / OIDCオンプレミスの Active Directory フェデレーション
LDAP / Active DirectoryLDAP(S)Keycloak または OpenShift OAuth 経由のダイレクトバインド
エアギャップサイト

非接続環境では、オンプレミスにデプロイされた Keycloak(Red Hat build of Keycloak)が DuoKey と社内 AD/LDAP の間のブローカーとして機能します。外部 SaaS への 依存はありません。

認証フロー(OIDC SSO)​

シングルサインオン(SSO)と MFA​

  • SSO — ユーザーは IdP に対して一度認証すると、透過的に DuoKey に サインインされます。セッションは IdP のライフタイムおよび失効ポリシーに従います。
  • MFA — 多要素認証は IdP 側 で強制されるため、DuoKey は既存の MFA ポリシー (TOTP、FIDO2/WebAuthn、スマートカード / PIV/CAC)を自動的に継承します。
  • スマートカード / PIV / CAC — 防衛環境向けに、クライアント証明書ハンドシェイクを 実行する IdP またはリバースプロキシがフロントに配置されている場合、証明書ベースの 認証がサポートされます。

自動プロビジョニング(SCIM)​

IdP が SCIM 2.0 をサポートしている場合、ユーザーおよびグループのライフサイクルを 自動化できます。

  • 入社 / 異動 / 退職イベントが自動的に伝播されます。
  • IdP でユーザーが無効化されると、即座にデプロビジョニングされます。
  • DuoKey 内での手動アカウント管理は不要です。

ロールマッピングと RBAC​

IdP の グループクレーム は DuoKey のロールにマッピングされ、最小権限が強制されます。

IdP グループ(例)DuoKey ロール機能
duokey-admins管理者完全な構成、ユーザーおよびキーポリシー管理
duokey-operatorsオペレーターキーライフサイクル操作、監視
duokey-auditors監査者ログおよび構成への読み取り専用アクセス
duokey-usersユーザー割り当てられたポリシーに従いキーを利用
職務分掌

規制対象および防衛関連の顧客向けには、たとえば監査者がポリシーを変更できず、 オペレーターが監査構成を読み取れないように職務分掌を構成してください。ロール定義は オンボーディング時に調整されます。

プラットフォームレベルのアクセス(OpenShift)​

OpenShift クラスター 自体への管理アクセスも、OpenShift OAuth サーバー (OIDC/LDAP アイデンティティプロバイダー)を介して IdP 経由でブローカーされるため、 プラットフォーム管理者は同じ企業アイデンティティと MFA を使用します。クラスター RBAC は 最小権限に構成されます。ハードニング を参照してください。

ベストプラクティス​

  • すべての 認証を IdP に集約します。特権アクセスボールトに保管された封印済みの ブレークグラス管理者を除き、ローカルアカウントは無効化します。
  • すべてのロールに MFA を強制します。管理者にはフィッシング耐性のある要素 (FIDO2 / PIV)を要求します。
  • 短いセッションライフタイム と IdP 主導の失効を使用します。
  • 定期的なアクセス再認証の一環として、グループからロールへのマッピングを見直します。