ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

企业级身份与访问控制实战指南:Archestra SSO 单点登录(Okta/Entra)、RBAC 角色映射与密钥管理完全教程

企业级身份与访问控制实战指南:Archestra SSO 单点登录(Okta/Entra)、RBAC 角色映射与密钥管理完全教程 企业级身份与访问控制实战指南Archestra SSO 单点登录Okta/Entra、RBAC 角色映射与密钥管理完全教程【免费下载链接】archestraEnterprise AI Platform with guardrails, MCP registry, gateway orchestrator项目地址: https://gitcode.com/gh_mirrors/ar/archestra如果你正在评估或部署Archestra一个带护栏、MCP 注册中心与编排器的企业级 AI 平台那么身份与访问控制一定是绕不开的环节。本文将用尽量少的代码带你走通三条主线SSO 单点登录Okta 与 Microsoft Entra ID、基于 RBAC 的角色映射与团队同步、以及从 AES-256 静态加密到 HashiCorp Vault 的密钥管理。读完即可独立完成企业级接入。 一张图看懂 Archestra 的身份体系Archestra 的身份能力覆盖登录 → 授权 → 密钥全链路核心入口都在Settings Identity Providers与Settings Secrets下能力解决什么问题对应文档SSOOIDC / SAML 2.0用企业现有账号登录免维护第二套密码docs/pages/platform-sso.mdRBAC 角色映射按 IdP 的 group/role 声明自动分配平台角色docs/pages/platform-sso-role-mapping.mdTeam Sync 团队同步按 IdP 组自动加入/移出 Archestra 团队docs/pages/platform-sso-team-sync.md密钥管理DB / VaultAPI 密钥、OAuth 令牌等敏感数据的加密存储docs/pages/platform-secrets-management.md SSO、角色映射与团队同步属于企业级功能部署前请先确认许可。 SSO 单点登录从 Okta 到 Entra ID 的 5 步接入SSO 让团队用公司里那个账号登录 Archestra而不是再记一套用户名密码。整体流程非常直观管理员配置身份提供商 → 登录页出现 SSO 按钮 → 用户在 IdP 完成认证 → Archestra 应用角色映射 团队同步规则 → 新用户自动开通并登录。首次登录成功时系统会按 IdP 返回的邮箱和姓名自动创建账户JIT 开通后续登录按邮箱匹配已有账户且每次登录都会重新评估角色规则——这意味着你在 IdP 里改组用户下次登录就生效。快速接入 Okta推荐 OIN 安装Archestra 已发布在 Okta 集成目录OIN中推荐走目录安装它会自动配好重定向 URI、scopes 和授权类型在 Okta 管理台Applications Browse App Catalog搜索Archestra并添加填入你的 Archestra 域名不带https://协议前缀在Sign On页复制 Client ID / Client Secret关闭 Okta 应用的DPoP选项Archestra 不支持 SSO 客户端的 DPoP否则报invalid_dpop_proof回到 ArchestraSettings Identity Providers启用Okta卡片粘贴 Issuer如https://your-org.okta.com、Client ID 与 Secret点击Create Provider完整步骤见 docs/pages/platform-okta-setup.md#L66-L77。支持 IdP 发起Okta 工作台磁贴与 SP 发起邮箱匹配跳转两种登录方式。快速接入 Microsoft Entra IDEntra 侧只需三步App registrations New registration重定向 URI 填https://你的域名/api/auth/sso/callback/EntraIDEntraID区分大小写创建Client secret页面刷新后就看不到了务必立刻复制为 Microsoft Graph 授予User.Read委托权限并执行管理员同意否则每个用户首次登录都要手动点同意然后在 Archestra 的 Entra 卡片中替换端点里的{tenant-id}占位符填入 Client ID/Secret 即可。细节参考 docs/pages/platform-entra-obo-setup.md#L33-L54。收紧边界域名限制与 SSO 强制Allowed Email Domains只允许特定邮箱域使用某 SSO 提供商支持逗号分隔多域子域自动包含engineering.company.com匹配company.com禁用密码登录SSO 验证无误后设置ARCHESTRA_AUTH_DISABLE_BASIC_AUTHtrue即可关闭账密登录表单强制全员走 SSO见 docs/pages/platform-sso.md#L120禁用手动邀请配合 JIT 自动开通可设ARCHESTRA_AUTH_DISABLE_INVITATIONStrue彻底关闭邀请入口⚠️重要关闭基础认证前务必确认至少一个 SSO 提供商可用否则管理员也会被锁在外面。 RBAC 角色映射让 IdP 声明自动决定平台权限先认识 4 个预定义角色Archestra 使用资源:动作如agent:create、llmProxy:read描述权限内置四个不可删除的角色完整权限矩阵见 docs/pages/platform-access-control.md角色定位Admin全量权限用户、角色、平台设置一应俱全Platform Admin管理全平台但不能看他人日志、审计日志、不能模拟登录Editor管理 Agent/Skills/MCP 等核心资源不能管用户、角色和 IdPMember管理 Agent、工具与聊天其余资源只读用 Handlebars 模板写映射规则在 SSO 提供商的Role Mapping区域见 docs/pages/platform-sso-role-mapping.md#L33-L45添加规则每条规则 一个 Handlebars 模板 一组目标角色。规则按顺序求值第一条命中即生效。常用写法模板效果{{#includes groups admins}}true{{/includes}}groups含admins时命中{{#equals role administrator}}true{{/equals}}role声明等于administrator{{#with (json roles)}}{{#each this}}{{#equals this.name archestra-admin}}true{{/equals}}{{/each}}{{/with}}解析 Okta 常见的JSON 字符串型roles 声明两个实用开关Strict Mode严格模式没有任何规则命中时拒绝登录适合只允许特定 IdP 属性的人进来Skip Role Sync角色只在首次登录确定之后管理员手工调整不会被下次登录覆盖Team Sync把 IdP 组映射成 Archestra 团队角色管能做什么团队管能碰哪些 Agent 和 MCP 网关。在Settings Teams中把团队与外部组组名、对象 ID 或 DN建立链接后用户在组里 → 自动加入团队被移出组 → 自动移除手动添加的成员永不被同步移除团队可嵌套子团队成员继承祖先团队的资源可见性但团队管理角色不继承组声明提取支持默认字段探测groups、memberOf、roles…和自定义模板模板内置json、pluck助手处理复杂声明防提权设计任何角色只能由已持有该角色全部权限的人授予服务端在所有授权路径强制执行。这让刻意收窄的受限管理员角色真正可信——Platform Admin 无法给自己补回被拿走的日志与审计权限。 密钥管理从 AES-256 静态加密到 HashiCorp Vault密钥管理是身份体系的后半程Agent、MCP 服务器、Skills 用到的 API Key、OAuth 令牌等敏感值如何安全存放。默认方案数据库 AES-256-GCM 透明加密密钥默认存在数据库中使用AES-256-GCM静态加密密钥由ARCHESTRA_SECRETS_ENCRYPTION_SECRET派生加解密完全透明见 docs/pages/platform-secrets-management.md#L25-L34。两个生产要点轮换密钥设ARCHESTRA_SECRETS_ENCRYPTION_SECRET_PREVIOUS为旧值后重启系统会用新密钥幂等地重加密所有存量密钥启动自检每次启动都会校验当前密钥与已存密钥匹配不匹配直接报错中止——在解密错误扩散前就拦住误轮换进阶方案HashiCorp Vault 外置密钥存储企业版支持ARCHESTRA_SECRETS_MANAGERVAULT密钥值存 Vault、数据库只留路径引用并提供Token / Kubernetes / AWS IAM三种认证方式。KV v2 下默认写入路径为secret/data/archestra/{secretName}。⚠️ 切换存储后端不会迁移既有密钥需要在新后端中重建。平台级凭据与内容加密凭据中心Settings → Credentials把 GitHub App、自定义密钥等统一托管支持每用户/组织两种归属策略值通过密钥管理器在执行时读取界面只显示连接状态、永不回显见 docs/pages/platform-credentials.md内容静态加密企业版LLM 日志、聊天正文、MCP 工具调用参数与结果均可加密密钥与密钥库密钥分离支持两步滚动发布与轮换详见 docs/pages/platform-content-encryption.md另有Locked Chats模式——密钥只存在于用户浏览器平台侧任何备份都无法解密✅ 上线前检查清单与高频排错现象原因与对策state_mismatch第三方 Cookie 被拦截或 IdP 侧回调 URL 与 Archestra 不一致注意{ProviderId}大小写missing_user_infoIdP 未返回邮箱等必备属性GitHub 需授予user:emailinvalid_dpop_proofOkta 应用开启了 DPoP去安全设置里关闭signature_validation_failedSAMLIdP 证书过期未更新重新下载元数据角色没生效规则按顺序求值把最具体的规则放前面确认 IdP 真的在 ID Token 里发出了 group 声明上线 Checklist☑️ 至少一个 SSO 提供商在隐身窗口实测通过 → ☑️ 角色映射覆盖所有 IdP 组、Strict Mode 按需开启 → ☑️ 允许域名配置完毕 → ☑️ 密钥加密密钥已纳入轮换流程 → ☑️ 再关闭密码登录与手动邀请。写在最后Archestra 把人怎么进来SSO JIT 开通、进来能干什么RBAC 角色映射 团队同步 防提权、敏感数据怎么存AES-256 加密 / Vault / 内容加密串成了一条完整的企业级治理链路。按本文顺序推进通常半天时间就能完成从零到 SSO 强制 自动角色分配的全套落地。祝部署顺利【免费下载链接】archestraEnterprise AI Platform with guardrails, MCP registry, gateway orchestrator项目地址: https://gitcode.com/gh_mirrors/ar/archestra创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表