IDMatrix
装在内网 Linux 主机上的身份域:Linux 主机与用户统一由它管理,通过域信任接入已有的 Windows AD,AD 账号直接登录 Linux。
它是什么
IDMatrix 是一套自托管的身份域,核心是 FreeIPA:LDAP 目录、Kerberos KDC、内置 CA、可选的 DNS,外加一个中文管理台。它替代的是「每台 Linux 各管各的账号」:主机加入域后,用户、SSH 公钥、sudo 规则、主机访问控制都在一处配置,改一次全网生效。
已经有 Windows AD 的环境不需要迁移账号:IDMatrix 与 AD 建立单向域信任,AD 用户用原来的账号和口令登录 Linux,Linux 侧的访问控制照常按 AD 组下发。
图里没画的:多 master 时每台服务器都是完整的一份(LDAP 多主复制),客户端通过 DNS SRV 记录自动找到可用的一台;许可闸门只拦管理写操作,客户端认证不经过它。
能做什么
| 能力 | 说明 | 许可 |
|---|---|---|
| 用户、主机、组、Sudo、RBAC、OTP | 目录与 Kerberos 的基础对象,多 master 复制,备份恢复 | 每档都有 |
| 主机访问控制(HBAC) | 谁能从哪登到哪台机器,按主机组和用户组下发 | 标准版起 |
| 密码策略 | 长度、历史、锁定,按组分级 | 标准版起 |
| 用户 SSH 公钥托管 | 公钥进目录,sshd 直接查,不再逐机维护 authorized_keys | 标准版起 |
| 证书签发 | 内置 CA 给主机与服务签证书并自动续期 | 每档都有 |
| 内置 DNS | 域内 A / PTR / SRV 自动维护,可转发到上游 | 专业版起 |
| 自动挂载 | NFS 家目录与共享的 automount 映射 | 专业版起 |
| 证书身份映射 | 智能卡 / 客户端证书登录,轻量子 CA | 专业版起 |
| Kerberos 票据策略 | 票据寿命与续期上限 | 专业版起 |
| AD 域信任 | 单向信任 AD 林,AD 用户登录 Linux | 企业版 |
许可按功能模块和受管主机数分档,不按用户数。档位定义见许可。未激活时管理台只读,可以看、不能改。