域控与统一身份认证入门
导语:账号散落在十几个系统里,是运维噩梦也是安全隐患;统一身份认证让"一个身份、一次登录、处处可控"。
一、为什么要关注(背景与痛点)
很多政企单位早期系统是"各自建、各自管":财务一套账号、OA 一套账号、文件服务又一套。后果是:用户记不住密码→到处设弱口令;人员离职→要在五六个系统挨个停用;权限调整→逐个系统改。某政企单位曾因一个离职人员只在主系统停用、漏了文件服务账号,造成后续审计断点。
统一身份认证(Identity Federation)把身份收口到一处,所有系统问这一处"这人是谁、能干什么",账号生命周期、密码策略、双因子都在源头管,下游系统只认令牌。它是权限最小化、弱口令治理、审计溯源的共同底座。
二、核心原理 / 关键概念
- 目录服务 / 域控:集中存放账号、组、策略的数据库(典型如基于 LDAP 的目录、域控制器),是身份的"户口本"。
- SSO(单点登录):一次认证后凭令牌访问多个系统,常见协议有 LDAP、SAML、OAuth2/OIDC、CAS。
- IdP 与 SP:身份提供方(IdP)负责认证,业务系统(SP)信赖 IdP 发放的令牌。
- 目录同步:HR 系统的人事变动自动同步到目录,入职建号、离职禁用实现自动化。
- 集中策略:密码复杂度、失败锁定、双因子、会话超时在 IdP 统一强制执行,下游系统不再各搞一套。
三、落地做法 / 操作步骤
- 建目录底座:部署目录服务/域控,作为唯一身份源;规划 OU(组织单元)与用户组结构。
- 梳理接入系统:列出所有需要对接的系统,标注支持的认证协议(LDAP/SAML/OIDC 等)。
- 分批接入 SSO:从用户量大、风险高的系统先接,逐步扩大覆盖面。
- 打通 HR 同步:用脚本或中间件把人事状态同步到目录(示例:定时比对 HR 名单与目录账号,差异自动禁用/启用)。
- 强制集中策略:在 IdP 开启复杂度、锁定、双因子与会话超时,下游关闭本地弱密码。
- 应急通道:保留本地应急管理员账号(离线保管),防止 IdP 故障全员进不去。
统一认证检查清单
- 目录服务/域控已建成且高可用
- 主要系统已接入 SSO
- HR 变动能自动同步账号状态
- 集中密码策略与双因子已生效
- 有离线应急管理员通道
四、与群晖NAS / 信创云盘的对应能力
存储与文档层天然适合接入统一身份:
- 信创云盘:支持对接目录服务/域控做统一登录,用户用同一套身份访问文档,权限仍按岗位在云盘侧细化;离职后在 IdP 禁用即全域失效,对应"账号生命周期集中管"。
- 群晖NAS:如 DS425+、DS725+、DS1525+ 等型号,可加入域或对接 LDAP,实现与单位统一身份打通,文件服务不再维护独立账号;管理员可在域侧统管,减少本地账号孤岛。
- 两类方案把"身份"收口到单位统一源,让账号治理从"逐个系统改"变成"源头一次改"。
五、常见误区 / 避坑提醒
- 只接了一半:核心系统接了 SSO,边缘系统仍用本地账号,孤岛没消除。
- 下游仍留弱密码:接了统一认证却在应用里保留本地登录且设弱口令,收口形同虚设。
- IdP 单点故障:没做高可用,IdP 一挂全员进不去,须有冗余与应急通道。
- 不同步离职:HR 与目录未联动,离职只停主系统、漏下游。
- 令牌不过期:会话超时设太长,令牌被盗后长期可用。
六、小结与行动建议
统一身份认证是账号安全的"总开关"。先把目录底座搭稳、做好高可用,再分批把系统接进 SSO,并打通 HR 同步让账号随人走。建议保留离线应急通道以防 IdP 故障。把身份收口后,权限、弱口令、审计三件事都会从"各自救火"变成"一处治水"。