keelAuth
keelAuth とは
keelAuth は Kanidm アイデンティティサーバーをもとにした小さな VM(メモリ 512 MB)です。マーケットからインストールし、keelOS の Web インターフェースの「アカウント」タブで管理します。タブには keelAuth 自身のページが埋め込まれます。最初の管理者は keel が作成し、パスワードは一度だけ表示されます。Windows のドメインコントローラーではありません。
いろいろな入口
- LDAP(読み取り専用、TLS):機器やサーバーごとに専用のアカウントを持たせます。sssd、プリンター、Dovecot、Postfix、GitLab、Redmine の設定例が付属します。Linux サーバーへの sssd と SSH によるログインはテスト済みです。
- RADIUS:WPA2/WPA3 エンタープライズの Wi-Fi(PEAP-MSCHAPv2)向け。共有の Wi-Fi パスワードではなく、一人ひとりのアカウントで接続します。
eapol_testとradtestでテスト済みです。 - OpenID Connect:Web アプリ向けのシングルサインオン。テスト用アプリでテスト済みです。
- keelNAS:ユーザーとグループがパスワードごと数秒で NAS に反映されます。
keelAuth で keelOS にサインイン
keelOS の Web インターフェースに「keelAuth でサインイン」ボタンが加わります。keel-admins グループのメンバーは管理者、keel-operators のメンバーはオペレーターとしてサインインします。削除または無効にされたユーザーは約 5 分以内にアクセスを失います。ローカル管理者のパスワードは常に使えるので、keelAuth が壊れても締め出されることはありません。DNS レコードの追加も証明書のインストールも不要です。サインインのページは keel を経由して表示されます。
証明書と安全性
- keelAuth は独自の認証局を持ち、その証明書を機器向けにダウンロードできます。オフィスの証明書をアップロードして、期限切れ前に警告を受けることもできます。
- 保存したパスワードハッシュを守る鍵は、さらに keel が持つ鍵で保護されます。リカバリーキーを書き出せるほか、バックアップのダウンロードと再アップロードもできます。
未対応のこと
- 実機でのテストはまだです:LDAP 経由のプリンター、RADIUS 経由の Wi-Fi アクセスポイント、OpenID Connect 経由のGitLab と Redmine(設定例は各ベンダーの文書に沿って書いています)。
- パスキーは keel のサインインページ経由ではまだ使えません。
- 未実装:既存の LDAP や Active Directory からのアカウント取り込み、セルフサービスのパスワード変更ページ、複数の keelOS ホストでの keelAuth の共有、高可用性のための 2 台目の keelAuth。