English日本語

应用市场

keelAuth

它是什么

keelAuth 是一台小虚拟机(512 MB 内存),基于 Kanidm 身份服务器。从市场装,在 keelOS 网页的“账号”标签页里管,那里嵌着 keelAuth 自己的页面。keel 建好第一个管理员,密码只显示一次。它不是 Windows 域控制器。

各种接入方式

  • LDAP(只读,走 TLS):每台设备、每台服务器一个自己的账号。附带 sssd、打印机、Dovecot、Postfix、GitLab 和 Redmine 的配置示例。Linux 服务器用 sssd 加 SSH 登录测过。
  • RADIUS,给 WPA2/WPA3 企业级 Wi-Fi 用(PEAP-MSCHAPv2):每人一个账号,不再全公司共用一个 Wi-Fi 密码。用 eapol_test 和 radtest 测过。
  • OpenID Connect 单点登录,给网页应用用。用一个测试应用测过。
  • keelNAS:用户和组连同密码几秒内出现在 NAS 上。

用 keelAuth 登录 keelOS

keelOS 的网页多一个“用 keelAuth 登录”按钮。keel-admins 组的成员登录后是管理员,keel-operators 组的是操作员。用户被删除或停用后,约 5 分钟内失去权限。本地管理员密码始终有效,keelAuth 坏了也锁不住你。不用加 DNS 记录,不用装证书:登录页面经 keel 转过来。

证书和安全

  • keelAuth 有自己的证书颁发机构,它的证书可以下载装到你的设备上。也可以上传办公室自己的证书,到期前会提醒。
  • 保护密码散列的密钥,再用 keel 持有的密钥包一层。可以导出恢复密钥,可以下载备份、再上传恢复。

还没做的

  • 还没用真设备测:经 LDAP 的打印机、经 RADIUS 的 Wi-Fi 接入点、经 OpenID Connect 的 GitLab 和 Redmine(它们的示例是照厂商文档写的)。
  • 通行密钥(Passkey)经 keel 的登录页面还不能用。
  • 没做:从现有的 LDAP 或 Active Directory 同步账号、用户自助改密码页、几台 keelOS 共用一个 keelAuth、第二台 keelAuth 做高可用。

← 应用市场