Интеграция с Platform V IAM SE#

Компонент AUTH#

Компонент AUTH продукта Platform V IAM SE следует настраивать согласно документации на этот продукт. После установки и настройки компонента AUTH следует провести его подготовку для использования с IDMX следующим образом:

  1. Согласно документации на Platform V IAM SE, необходимо прописать locations для переадресации системы авторизации.

  2. Выпустить корректные сертификаты Istio Ingress для компонентов IDMX, получить CA сертификат, используемый компонентом AUTH, и добавить все сертификаты в используемое хранилище секретов (смотрите пункты 9 и 10 инструкции по установке IDMX, раздел Последовательность действий)

  3. Убедиться, что CA, которым подписаны сертификаты Istio Ingress, используемые IDMX (istio_ingress_engine_cert, istio_ingress_engine_key, istio_ingress_ui_cert, istio_ingress_ui_key), является доверенным для компонента AUTH. При необходимости добавить данный CA в список доверенных для AUTH.

  4. В конфигурацонном файле values.yaml для параметра idmx-ingress-gateway.ingress.tlsmode укажите значение MUTUAL.

  5. Убедиться, что доступен настроенный согласно документации совместимый с компонентом AUTH провайдер аутентификации/авторизации (в тестировании использовался компонент KCSE продукта Platform V IAM SE).

  6. В компоненте KCSE создать требуемые учетные записи.

  7. В IDMX создать учетные карточки пользователей, котоыре будут аутентифицироваться в UI IDMX через Platform V IAM SE, с теми же логинами, что и у созданных в KCSE учетных записей.

  8. Импортировать в IDMX политику безопасности 004-security-policy.xml, которая включает интеграцию с Platform V IAM SE для аутентификации пользователей.

Компонент KCSE#

Альтернативно, для аутентификации/авторизации пользователей в системе IDMX можно использовать только компонент KCSE в режиме аутентификации по протоколу OIDC. Для этого:

  1. Настроить согласно документации компонент KCSE продукта Platform V IAM SE.

  2. В компоненте KCSE создать требуемые учетные записи.

  3. В IDMX создать учетные карточки пользователей, которые будут аутентифицироваться в UI IDMX через Platform V IAM SE, с теми же логинами, что и у созданных в KCSE учетных записей.

  4. В конфигурации IDMX заполнить группу engine.oidc в корневом файле конфигурации, а также группы securityPolicy.oidc в конфигурации блока idmx-engine и oidc в конфигурации блока idmx-ui.