keelAuth
它是什么
keelAuth 是一台小虚拟机(512 MB 内存),基于 Kanidm 身份服务器。从市场装,在 keelOS 网页的“账号”标签页里管,那里嵌着 keelAuth 自己的页面。keel 建好第一个管理员,密码只显示一次。它不是 Windows 域控制器。
各种接入方式
- LDAP(只读,走 TLS):每台设备、每台服务器一个自己的账号。附带 sssd、打印机、Dovecot、Postfix、GitLab 和 Redmine 的配置示例。Linux 服务器用 sssd 加 SSH 登录测过。
- RADIUS,给 WPA2/WPA3 企业级 Wi-Fi 用(PEAP-MSCHAPv2):每人一个账号,不再全公司共用一个 Wi-Fi 密码。用
eapol_test和radtest测过。 - OpenID Connect 单点登录,给网页应用用。用一个测试应用测过。
- keelNAS:用户和组连同密码几秒内出现在 NAS 上。
用 keelAuth 登录 keelOS
keelOS 的网页多一个“用 keelAuth 登录”按钮。keel-admins 组的成员登录后是管理员,keel-operators 组的是操作员。用户被删除或停用后,约 5 分钟内失去权限。本地管理员密码始终有效,keelAuth 坏了也锁不住你。不用加 DNS 记录,不用装证书:登录页面经 keel 转过来。
证书和安全
- keelAuth 有自己的证书颁发机构,它的证书可以下载装到你的设备上。也可以上传办公室自己的证书,到期前会提醒。
- 保护密码散列的密钥,再用 keel 持有的密钥包一层。可以导出恢复密钥,可以下载备份、再上传恢复。
还没做的
- 还没用真设备测:经 LDAP 的打印机、经 RADIUS 的 Wi-Fi 接入点、经 OpenID Connect 的 GitLab 和 Redmine(它们的示例是照厂商文档写的)。
- 通行密钥(Passkey)经 keel 的登录页面还不能用。
- 没做:从现有的 LDAP 或 Active Directory 同步账号、用户自助改密码页、几台 keelOS 共用一个 keelAuth、第二台 keelAuth 做高可用。