Skip to main content

IDMatrix

装在内网 Linux 主机上的身份域:Linux 主机与用户统一由它管理,通过域信任接入已有的 Windows AD,AD 账号直接登录 Linux。

它是什么

IDMatrix 是一套自托管的身份域,核心是 FreeIPA:LDAP 目录、Kerberos KDC、内置 CA、可选的 DNS,外加一个中文管理台。它替代的是「每台 Linux 各管各的账号」:主机加入域后,用户、SSH 公钥、sudo 规则、主机访问控制都在一处配置,改一次全网生效。

已经有 Windows AD 的环境不需要迁移账号:IDMatrix 与 AD 建立单向域信任,AD 用户用原来的账号和口令登录 Linux,Linux 侧的访问控制照常按 AD 组下发。

系统架构

图里没画的:多 master 时每台服务器都是完整的一份(LDAP 多主复制),客户端通过 DNS SRV 记录自动找到可用的一台;许可闸门只拦管理写操作,客户端认证不经过它。

能做什么

能力说明许可
用户、主机、组、Sudo、RBAC、OTP目录与 Kerberos 的基础对象,多 master 复制,备份恢复每档都有
主机访问控制(HBAC)谁能从哪登到哪台机器,按主机组和用户组下发标准版起
密码策略长度、历史、锁定,按组分级标准版起
用户 SSH 公钥托管公钥进目录,sshd 直接查,不再逐机维护 authorized_keys标准版起
证书签发内置 CA 给主机与服务签证书并自动续期每档都有
内置 DNS域内 A / PTR / SRV 自动维护,可转发到上游专业版起
自动挂载NFS 家目录与共享的 automount 映射专业版起
证书身份映射智能卡 / 客户端证书登录,轻量子 CA专业版起
Kerberos 票据策略票据寿命与续期上限专业版起
AD 域信任单向信任 AD 林,AD 用户登录 Linux企业版

许可按功能模块受管主机数分档,不按用户数。档位定义见许可。未激活时管理台只读,可以看、不能改。

从哪开始

本页内容