Siirry sisältöön
Caldyr
Identiteetti ja pääsynhallinta

SSO, SCIM-provisiointi ja salasanaton avaus.

OIDC-kirjautuminen IdP:hen, SCIM 2.0 käyttäjien ja ryhmien automaattiseen provisiointiin sekä WebAuthn-PRF-pääsyavaimet, jotka avaavat E2EE-holvin ilman salasanan kirjoittamista. IdP-ryhmätiedot kartoittuvat automaattisesti tiimeihin ja rooleihin.

IdP
Okta / Entra / Google
OIDC + SCIM
login + provisioning
Caldyr
teams · roles · passkey unlock

Miten se toimii

1
Käyttäjä klikkaa "Kirjaudu SSO:lla"
Normaali OIDC-etsintä työsähköpostin verkkotunnuksesta.
2
OIDC-uudelleenohjaus
Siirrytään IdP:hen: Okta, Entra, Google, mikä tahansa OIDC.
3
SCIM synkronoi ja JIT-provisioi
Käyttäjä luodaan ensimmäisellä kirjautumisella. Ryhmätiedot kartoittuvat tiimeihin ja rooleihin.
4
Pääsyavain avaa E2EE:n
WebAuthn-PRF johtaa käärintäavaimen. Ei kirjoitettavaa salasanaa. Pääavain ei poistu laitteelta.

Syväsukellukset

SCIM 2.0 -provisiointi
Käyttäjän poisto IdP:ssä välittyy sekunneissa. Ei orpoja käyttöoikeuksia. Standardit /scim/v2/Users- ja /Groups-päätepisteet.
Ryhmä → tiimi/rooli-kartoitus
IdP-ryhmätiedot kartoittuvat automaattisesti Caldyr-tiimeihin ja -rooleihin: määritetään yrityskohtaisesti ja sovelletaan jokaisella SSO-kirjautumisella sekä uusille (JIT) että palaaville käyttäjille.
WebAuthn-PRF-automaattiavaus
Pääsyavain tuottaa deterministisen PRF-tuloksen. HKDF johtaa E2EE-holvin käärintäavaimen. Emme näe pääsyavainta emmekä johdettua avainta.

SCIM-kartoitusesimerkki

config · scim_mapping.yaml
oidc_claims: user_id: sub email: email display: name groups: groups group_mapping: # IdP group → team role acme-platform-eng platform admin acme-backend-eng backend member acme-design design member acme-security-team [platform, backend] viewer defaults: role: viewer team: unassigned

Käyttäjän poisto IdP:ssä = välitön peruutus täällä.

Poista käyttäjä Oktasta perjantai-iltapäivänä: hänen pääsynsä on poissa ennen kuin hän sulkee kannettavan. Ei "muistiko kukaan poistaa..." -tarkistusta maanantaina.

Vertailu

CaldyrManuaalinen käyttäjähallintaSSO ilman SCIM:ia
JIT-provisiointiensimmäisellä kirjautumisellaluodaan käsinkirjautuminen toimii · ei profiilia
Automaattinen poisprovisiointiSCIM pushmanuaalisestivanhentunut kunnes käsin
Ryhmä → rooli-kartoitusIdP-ryhmätiedot kartoittuvat automaattisesti rooleihin ja tiimeihinosoitetaan käsinvain oletusrooli
Salasanaton avausWebAuthn-PRFvain salasanasalasanavara
E2EE-yhteensopivuushenkilökohtainen zero-knowledge-holviei sovellurikkoo usein E2EE:n

UKK

Mikä tahansa OIDC-IdP, jossa on SCIM 2.0. Testattu: Okta, Microsoft Entra ID (Azure AD), Google Workspace, JumpCloud, OneLogin, Auth0. Muidenkin OIDC-toimittajien pitäisi toimia: avaa ongelmaraportti, jos ei.
Ei, pelkkä OIDC toimii, ja JIT-provisiointi hoituu ensimmäisellä kirjautumisella. Ilman SCIM:ia automaattinen poisprovisiointi ja ryhmäsynkronointi kuitenkin jäävät pois. Useimmat yritysasiakkaat ottavat SCIM:in käyttöön.
IdP hoitaa MFA:n. Me delegoimme sen. Jos IdP pakottaa MFA:n kirjautuessa tai lisävarmennuksen arkaluontoisille toiminnoille, nämä käytännöt kulkevat mukana.
WebAuthn-PRF palauttaa deterministisen salaisuuden, joka johdetaan autentikaattorin sisällä. Käytämme HKDF:ää laajentaaksemme sen holvin käärintäavaimeksi, kokonaan asiakaspuolella. Näemme vain salatun holvin.

Valmis hallitsemaan tekoäly-infrastruktuuria?

Pyydä pääsyä minuuteissa, tai kerro meille air-gap-käyttöönotosta.

Aloita