Интеграция с Platform V IAM SE#
Компонент AUTH#
Компонент AUTH продукта Platform V IAM SE следует настраивать согласно документации на этот продукт. После установки и настройки компонента AUTH следует провести его подготовку для использования с IDMX следующим образом:
Согласно документации на Platform V IAM SE, необходимо прописать locations для переадресации системы авторизации.
Выпустить корректные сертификаты Istio Ingress для компонентов IDMX, получить CA сертификат, используемый компонентом AUTH, и добавить все сертификаты в используемое хранилище секретов (смотрите пункты 9 и 10 инструкции по установке IDMX, раздел Последовательность действий)
Убедиться, что CA, которым подписаны сертификаты Istio Ingress, используемые IDMX (
istio_ingress_engine_cert,istio_ingress_engine_key,istio_ingress_ui_cert,istio_ingress_ui_key), является доверенным для компонента AUTH. При необходимости добавить данный CA в список доверенных для AUTH.В конфигурацонном файле
values.yamlдля параметраidmx-ingress-gateway.ingress.tlsmodeукажите значениеMUTUAL.Убедиться, что доступен настроенный согласно документации совместимый с компонентом AUTH провайдер аутентификации/авторизации (в тестировании использовался компонент KCSE продукта Platform V IAM SE).
В компоненте KCSE создать требуемые учетные записи.
В IDMX создать учетные карточки пользователей, котоыре будут аутентифицироваться в UI IDMX через Platform V IAM SE, с теми же логинами, что и у созданных в KCSE учетных записей.
Импортировать в IDMX политику безопасности
004-security-policy.xml, которая включает интеграцию с Platform V IAM SE для аутентификации пользователей.
Компонент KCSE#
Альтернативно, для аутентификации/авторизации пользователей в системе IDMX можно использовать только компонент KCSE в режиме аутентификации по протоколу OIDC. Для этого:
Настроить согласно документации компонент KCSE продукта Platform V IAM SE.
В компоненте KCSE создать требуемые учетные записи.
В IDMX создать учетные карточки пользователей, которые будут аутентифицироваться в UI IDMX через Platform V IAM SE, с теми же логинами, что и у созданных в KCSE учетных записей.
В конфигурации IDMX заполнить группу
engine.oidcв корневом файле конфигурации, а также группыsecurityPolicy.oidcв конфигурации блокаidmx-engineиoidcв конфигурации блокаidmx-ui.