Identiteetti ja pääsynhallinta
SSO, SCIM-provisiointi ja salasanaton avaus.
OIDC-kirjautuminen IdP:hen, SCIM 2.0 käyttäjien ja ryhmien automaattiseen provisiointiin sekä WebAuthn-PRF-pääsyavaimet, jotka avaavat E2EE-holvin ilman salasanan kirjoittamista. IdP-ryhmätiedot kartoittuvat automaattisesti tiimeihin ja rooleihin.
IdP
Okta / Entra / Google
OIDC + SCIM
login + provisioning
Caldyr
teams · roles · passkey unlock
Miten se toimii
1
Käyttäjä klikkaa "Kirjaudu SSO:lla"
Normaali OIDC-etsintä työsähköpostin verkkotunnuksesta.
2
OIDC-uudelleenohjaus
Siirrytään IdP:hen: Okta, Entra, Google, mikä tahansa OIDC.
3
SCIM synkronoi ja JIT-provisioi
Käyttäjä luodaan ensimmäisellä kirjautumisella. Ryhmätiedot kartoittuvat tiimeihin ja rooleihin.
4
Pääsyavain avaa E2EE:n
WebAuthn-PRF johtaa käärintäavaimen. Ei kirjoitettavaa salasanaa. Pääavain ei poistu laitteelta.
Syväsukellukset
SCIM 2.0 -provisiointi
Käyttäjän poisto IdP:ssä välittyy sekunneissa. Ei orpoja käyttöoikeuksia. Standardit /scim/v2/Users- ja /Groups-päätepisteet.
Ryhmä → tiimi/rooli-kartoitus
IdP-ryhmätiedot kartoittuvat automaattisesti Caldyr-tiimeihin ja -rooleihin: määritetään yrityskohtaisesti ja sovelletaan jokaisella SSO-kirjautumisella sekä uusille (JIT) että palaaville käyttäjille.
WebAuthn-PRF-automaattiavaus
Pääsyavain tuottaa deterministisen PRF-tuloksen. HKDF johtaa E2EE-holvin käärintäavaimen. Emme näe pääsyavainta emmekä johdettua avainta.
SCIM-kartoitusesimerkki
config · scim_mapping.yaml
oidc_claims:
user_id: sub
email: email
display: name
groups: groups
group_mapping:
# IdP group → team role
acme-platform-eng → platform admin
acme-backend-eng → backend member
acme-design → design member
acme-security-team → [platform, backend] viewer
defaults:
role: viewer
team: unassigned
Käyttäjän poisto IdP:ssä = välitön peruutus täällä.
Poista käyttäjä Oktasta perjantai-iltapäivänä: hänen pääsynsä on poissa ennen kuin hän sulkee kannettavan. Ei "muistiko kukaan poistaa..." -tarkistusta maanantaina.
Vertailu
| Caldyr | Manuaalinen käyttäjähallinta | SSO ilman SCIM:ia | |
|---|---|---|---|
| JIT-provisiointi | ensimmäisellä kirjautumisella | luodaan käsin | kirjautuminen toimii · ei profiilia |
| Automaattinen poisprovisiointi | SCIM push | manuaalisesti | vanhentunut kunnes käsin |
| Ryhmä → rooli-kartoitus | IdP-ryhmätiedot kartoittuvat automaattisesti rooleihin ja tiimeihin | osoitetaan käsin | vain oletusrooli |
| Salasanaton avaus | WebAuthn-PRF | vain salasana | salasanavara |
| E2EE-yhteensopivuus | henkilökohtainen zero-knowledge-holvi | ei sovellu | rikkoo usein E2EE:n |
UKK
Mikä tahansa OIDC-IdP, jossa on SCIM 2.0. Testattu: Okta, Microsoft Entra ID (Azure AD), Google Workspace, JumpCloud, OneLogin, Auth0. Muidenkin OIDC-toimittajien pitäisi toimia: avaa ongelmaraportti, jos ei.
Ei, pelkkä OIDC toimii, ja JIT-provisiointi hoituu ensimmäisellä kirjautumisella. Ilman SCIM:ia automaattinen poisprovisiointi ja ryhmäsynkronointi kuitenkin jäävät pois. Useimmat yritysasiakkaat ottavat SCIM:in käyttöön.
IdP hoitaa MFA:n. Me delegoimme sen. Jos IdP pakottaa MFA:n kirjautuessa tai lisävarmennuksen arkaluontoisille toiminnoille, nämä käytännöt kulkevat mukana.
WebAuthn-PRF palauttaa deterministisen salaisuuden, joka johdetaan autentikaattorin sisällä. Käytämme HKDF:ää laajentaaksemme sen holvin käärintäavaimeksi, kokonaan asiakaspuolella. Näemme vain salatun holvin.
Valmis hallitsemaan tekoäly-infrastruktuuria?
Pyydä pääsyä minuuteissa, tai kerro meille air-gap-käyttöönotosta.