Die 4future.id ist die „Zentrale Wahrheit“ der Benutzer bei 4future.
Um Benutzerattribute zu speichern werden wir das Schema unseres Identity Servers (FreeIPA) erweitern. Beispielsweise wird ein Attribut benötigt wo die Quota (der erlaubte Speicherplatz) für das 4future Drive gespeichert wird.
Dazu haben wir bei der Internet Assigned Numbers Authority (IANA) - eine Private Enterprise Number beantragt und zugeteilt bekommen.
Nun wurde auf einem Testsystem die Schemaerweiterung ausgeführt. Und im nächsten Schritt wird das Schema im Produktivsystem engeführt. Damit können wir auch 4future spezifische Attributserweiterungen in unserem Directory Server (Verzeichnisdienst) durchführen - und durch die eigene Nummer können sie nicht mit Erweiterungen anderer Hersteller in Konflikt geraten.
1 „Gefällt mir“
Schemaerweiterungen wurden durchgeführt und sind getestet.
4future.drive lädt seine Plattenplatz Limitierung jetzt aus dem neuen Attribut im Directory Server. Das Attribut wird bei der Bestellung gesetzt.
Einige Stunden gingen drauf, weil ich vergessen hatte Leseberechtigungen auf die neuen Attribute zu setzen und Keycloak konnte sie daher nicht lesen.
Beim Debugging wurde Keycloak gleich auf die aktuelle Version 26.7.0 hochgezogen (vorher 26.1.0).
Jetzt habe ich auch noch die beiden KeyCloak Load Balancer von Debian Bookworm (12) auf Debian Trixie (13) upgegradet.
Weil ich gefragt wurde:
FreeIPA ist eine zentrale Plattform zur Verwaltung von Benutzern, Gruppen und Berechtigungen in einer Organisation. Anstatt dass jede Anwendung – etwa E-Mail, Nextcloud, VPN oder Linux-Server – ihre eigenen Benutzerkonten verwaltet, werden alle Identitäten an einer gemeinsamen Stelle gepflegt. Die angeschlossenen Systeme greifen auf diese zentrale Benutzerverwaltung zu und müssen keine eigenen Konten mehr anlegen oder verwalten. Für jene die Windows kennen. FreeIPA entspricht in etwa dem Domain Controller einer Windows Domain.
Ein einfaches Beispiel verdeutlicht den Vorteil: Beginnt eine neue Mitarbeiterin im Unternehmen, wird sie nur einmal in FreeIPA angelegt. Anschließend kann sie sich mit demselben Benutzerkonto an allen freigegebenen Systemen anmelden. Ändert sich später beispielsweise ihr Name, ihre E-Mail-Adresse oder ihre Zugehörigkeit zu einer Abteilung, wird diese Information ebenfalls nur einmal in FreeIPA aktualisiert. Alle angebundenen Anwendungen übernehmen die Änderung automatisch. Verlässt die Mitarbeiterin das Unternehmen, genügt es, ihr Benutzerkonto in FreeIPA zu deaktivieren. Dadurch wird der Zugriff auf sämtliche verbundenen Systeme gleichzeitig entzogen.
FreeIPA speichert dabei nicht nur den Benutzernamen und das Passwort, sondern eine Vielzahl weiterer Informationen (Attribute) über Personen und Systeme. Dazu gehören beispielsweise Name, E-Mail-Adresse, Gruppenmitgliedschaften, SSH-Schlüssel, Passwortrichtlinien oder organisatorische Merkmale wie Abteilung oder Kostenstelle. Diese Attribute nennt man in seiner Gesamtheit Schema (also welche Attribute sind für einen Benutzer definiert). Darüber hinaus kann das Schema um unternehmensspezifische Attribute erweitert werden, etwa um eine Personalnummer, Mail- oder Speicherquoten oder andere individuell benötigte Informationen. Gestern haben wir weitere Attribute die 4future spezifisch sind zu unserem FreeIPA Server hinzugefügt. Das nennt man Schemaerweiterung.
Neben der eigentlichen Benutzerverwaltung stellt FreeIPA weitere grundlegende Infrastrukturkomponenten bereit. Dazu gehören die Authentifizierung der Benutzer über Sicherheitsprotokolle wie Kerberos, ein LDAP-Verzeichnisdienst (Telefonbuch) zur Speicherung der Identitätsdaten, eine rollenbasierte Rechteverwaltung sowie – je nach Installation – Dienste für DNS (Domain Name Service) und die Verwaltung von digitalen Zertifikaten (Certificate Authority). Dadurch bildet FreeIPA das zentrale Identitätsmanagement einer Linux- und Open-Source-Infrastruktur.
Der wesentliche Vorteil einer solchen zentralen Verwaltung besteht darin, dass Identitäten und Berechtigungen nur noch an einer Stelle gepflegt werden müssen. Dies reduziert den administrativen Aufwand, vermeidet Inkonsistenzen zwischen verschiedenen Anwendungen und erhöht gleichzeitig die Sicherheit. FreeIPA fungiert damit als die zentrale und vertrauenswürdige Quelle für alle Identitäts- und Berechtigungsinformationen innerhalb einer Organisation.
Um es kurz zu fassen. FreeIPA ist das zentrale Herz von 4future.id
3 „Gefällt mir“