界領(lǐng)先的IAM-IDaas身份管理和認(rèn)證產(chǎn)品)
1. 項目背景 在數(shù)字化轉(zhuǎn)型浪潮中企業(yè)系統(tǒng)越來越多——OA、ERP、CRM、HR、財務(wù)……員工每天要記住十幾套賬號密碼IT 部門被忘記密碼的工單淹沒。據(jù) Forrester 研究企業(yè)因密碼重置每年平均損失每位員工 70 小時。單點登錄SSO已成為企業(yè) IT 基礎(chǔ)設(shè)施的剛需。MaxKey 應(yīng)運而生由國內(nèi) Dromara 開源社區(qū)開發(fā)維護(hù)是國內(nèi)領(lǐng)先的 IAM-IDaaS 身份管理平臺。項目是什么DromaraMaxKey單點登錄認(rèn)證系統(tǒng)是業(yè)界領(lǐng)先的IAM-IDaas身份管理和認(rèn)證產(chǎn)品諧音為馬克思的鑰匙寓意它能夠像一把萬能鑰匙(最大鑰匙)一樣解鎖復(fù)雜的企業(yè)安全需求提供簡潔而高效的解決方案。產(chǎn)品支持OAuth 2.x/OpenID Connect、SAML 2.0、JWT、CAS、SCIM等標(biāo)準(zhǔn)協(xié)議提供安全、標(biāo)準(zhǔn)和開放的用戶身份管理(IDM)、身份認(rèn)證(AM)、單點登錄(SSO)、RBAC權(quán)限管理和資源管理等。2. 目標(biāo)用戶 企業(yè) IT 管理員需要統(tǒng)一認(rèn)證平臺管理多系統(tǒng)登錄和權(quán)限安全合規(guī)負(fù)責(zé)人需要符合等保 2.0 要求的身份認(rèn)證方案Java 后端開發(fā)者需要在項目中集成 SSO/OAuth2/SAML 等認(rèn)證協(xié)議中大型企業(yè)架構(gòu)師規(guī)劃統(tǒng)一身份管理基礎(chǔ)設(shè)施替代分散的認(rèn)證方案政企單位對數(shù)據(jù)合規(guī)、自主可控有嚴(yán)格要求的組織3. 平臺定位 MaxKey 定位為業(yè)界領(lǐng)先的開源 IAM-IDaaS 身份管理和認(rèn)證產(chǎn)品。與商業(yè)方案如 Okta、Azure AD相比MaxKey 的核心優(yōu)勢在于開源免費、安全合規(guī)、自主可控完全適配國內(nèi)政企信創(chuàng)環(huán)境。它覆蓋了身份管理的完整生命周期——從用戶注冊、認(rèn)證、授權(quán)到注銷、審計提供一站式解決方案。基于 RBAC 統(tǒng)一權(quán)限模型實現(xiàn)一個身份通行所有系統(tǒng)。4. 平臺技術(shù) ?核心框架Java Spring Boot成熟的微服務(wù)架構(gòu)數(shù)據(jù)庫支持 MySQL、PostgreSQL、Oracle、達(dá)夢、人大金倉認(rèn)證協(xié)議全面支持 OAuth2.x、OpenID Connect、SAML 2.0、CAS、JWT、SCIM權(quán)限模型基于 RBAC 的統(tǒng)一權(quán)限控制支持?jǐn)?shù)據(jù)權(quán)限和 API 權(quán)限部署方式支持 Docker 容器化部署適配 Kubernetes 集群信創(chuàng)適配支持國產(chǎn)操作系統(tǒng)麒麟、統(tǒng)信和國產(chǎn)數(shù)據(jù)庫密碼策略支持國密算法SM2/SM3/SM4滿足密評要求5. 核心功能 ① 多協(xié)議單點登錄MaxKey 支持幾乎所有主流 SSO 協(xié)議企業(yè)無需改造現(xiàn)有系統(tǒng)即可接入支持的認(rèn)證協(xié)議 ├── OAuth2.x —— 授權(quán)碼模式、密碼模式、客戶端模式 ├── OpenID Connect —— 基于 OAuth2 的身份層擴(kuò)展 ├── SAML 2.0 —— 企業(yè)級聯(lián)邦認(rèn)證適合大型組織 ├── CAS —— 經(jīng)典中央認(rèn)證服務(wù)協(xié)議 ├── JWT —— 無狀態(tài) Token 認(rèn)證 └── SCIM —— 用戶信息同步標(biāo)準(zhǔn)協(xié)議② 統(tǒng)一身份管理用戶生命周期管理入職→在職→調(diào)崗→離職全流程自動化組織架構(gòu)管理部門、崗位、角色靈活定義支持多級樹形結(jié)構(gòu)多租戶支持一套系統(tǒng)服務(wù)多個業(yè)務(wù)單元數(shù)據(jù)完全隔離③ 細(xì)粒度權(quán)限控制基于 RBAC 模型實現(xiàn)三級權(quán)限控制// MaxKey RBAC 權(quán)限模型 用戶(User) ──關(guān)聯(lián)──? 角色(Role) ──關(guān)聯(lián)──? 權(quán)限(Permission) ├── 菜單權(quán)限 ├── 數(shù)據(jù)權(quán)限 └── API 權(quán)限④ 安全審計全鏈路日志記錄登錄、授權(quán)、變更等所有操作異常檢測異地登錄、暴力破解、異常時間段訪問告警密碼策略復(fù)雜度檢查、有效期管理、歷史密碼復(fù)用限制6. 獨特優(yōu)勢 協(xié)議覆蓋最全同時支持 OAuth2/OIDC/SAML/CAS/JWT/SCIM市面開源項目中協(xié)議最全國密算法支持內(nèi)置 SM2/SM3/SM4 國密算法滿足政企等保和密評要求信創(chuàng)生態(tài)適配適配麒麟、統(tǒng)信操作系統(tǒng)達(dá)夢、人大金倉數(shù)據(jù)庫Apache-2.0 開源協(xié)議商業(yè)項目可自由使用無 GPL 傳染性風(fēng)險Dromara 社區(qū)加持Dromara 是國內(nèi)最活躍的開源社區(qū)之一社區(qū)響應(yīng)及時6 年持續(xù)維護(hù)2019 年至今持續(xù)迭代版本穩(wěn)定可靠7. 安裝使用 Docker 快速部署推薦# 1. 克隆項目 git clone https://gitee.com/dromara/MaxKey.git cd MaxKey # 2. 使用 Docker Compose 啟動 docker-compose up -d # 3. 訪問管理后臺 # 瀏覽器打開http://localhost:9527 # 默認(rèn)賬號admin / 123456Spring Boot 應(yīng)用集成 MaxKey 認(rèn)證// 在你的 Spring Boot 項目中集成 MaxKey OAuth2 登錄 Configuration publicclass SecurityConfig { Bean public SecurityFilterChain filterChain(HttpSecurity http) throws Exception { return http .oauth2Login(oauth2 - oauth2 .loginPage(/login) .defaultSuccessUrl(/dashboard) ) .authorizeHttpRequests(auth - auth .requestMatchers(/public/**).permitAll() .anyRequest().authenticated() ) .build(); } } // application.yml 配置 MaxKey 為認(rèn)證服務(wù)器 spring: security: oauth2: client: registration: maxkey: client-id: your-client-id client-secret: your-client-secret authorization-grant-type: authorization_code redirect-uri: {baseUrl}/login/oauth2/code/maxkey provider: maxkey: authorization-uri: http://maxkey-server.com/authz/oauth/v20/authorize token-uri: http://maxkey-server.com/authz/oauth/v20/token user-info-uri: http://maxkey-server.com/authz/oauth/v20/userinfo接入第三方應(yīng)用以 WordPress 為例在 MaxKey 管理后臺創(chuàng)建應(yīng)用選擇 OAuth2 協(xié)議配置回調(diào)地址獲取 Client ID 和 Client Secret在 WordPress 安裝 OAuth 插件填入配置用戶即可通過 MaxKey 統(tǒng)一登錄 WordPress8. 應(yīng)用場景 集團(tuán)企業(yè)統(tǒng)一認(rèn)證多子公司、多系統(tǒng)統(tǒng)一身份管理員工一套賬號通行全集團(tuán)政務(wù)云平臺對接政務(wù)各委辦局系統(tǒng)實現(xiàn)跨部門統(tǒng)一認(rèn)證滿足等保 2.0 要求高校數(shù)字化校園教務(wù)、學(xué)工、圖書館、宿舍等多系統(tǒng)統(tǒng)一登錄入口醫(yī)院信息系統(tǒng)集成HIS、EMR、LIS、PACS 等系統(tǒng)統(tǒng)一認(rèn)證醫(yī)生一次登錄即可SaaS 多租戶平臺為不同客戶提供獨立身份域數(shù)據(jù)隔離支持客戶自定義認(rèn)證策略信創(chuàng)替代項目替代 Okta/Azure AD 等國外產(chǎn)品實現(xiàn)身份管理自主可控總結(jié)MaxKey 用6 年深耕 13,000 Star證明了它在身份認(rèn)證領(lǐng)域的實力。對于需要統(tǒng)一認(rèn)證平臺、追求安全合規(guī)、同時不想被商業(yè)授權(quán)綁定的團(tuán)隊來說MaxKey 是國內(nèi)開源 IAM 方案中的首選。特別是在信創(chuàng)大背景下支持國密算法和國產(chǎn)軟硬件生態(tài)的 MaxKey為政企客戶提供了真正自主可控的選擇。項目地址https://gitee.com/dromara/MaxKey