Ory Talos ist ein skalierbarer und sicherer API-Schlüsselserver, optimiert für latenzarme Verifikation, horizontale Skalierung und vorhersagbare Abläufe. Er folgt etablierten Sicherheitsbest Practices für API-Schlüssel und stellt API-Schlüssel aus, verifiziert, widerruft und leitet sie sowie kurzlebige Token für Systeme mit hohem Durchsatz ab.
Was ist Ory Talos?
Ory Talos ist ein Server zum Ausstellen, Verifizieren und Verwalten von API-Schlüsseln. Er folgt den
Cloud-Architektur-Best Practices
und konzentriert sich auf:
- Ausstellen, Verifizieren und Widerrufen von API-Schlüsseln in großem Maßstab
- Importieren extern ausgestellter API-Schlüssel zur einheitlichen Verifikation
- Ableiten kurzlebiger JWT- und Macaroon-Token von langlebigen Schlüsseln
- Sidecar-Bereitstellung für schnelle API-Schlüsselverifikation
- Latenzarme Verifikation mit Caching und eventual Revocation
- Vorhersagbare Abläufe durch strukturierte Protokollierung, Metriken und Tracing
Wir empfehlen, mit der Ory Talos-Dokumentation zu beginnen, um
mehr über die Architektur, die Funktionsvielfalt und den Vergleich mit anderen Systemen zu erfahren.
Warum Ory Talos
Ory Talos wurde entwickelt, um:
- Als einzelne Binärdatei mit drei Bereitstellungsmodi zu laufen: Admin, Self-Service oder All-in-One
- API-Schlüssel gegen die Datenbank mit Caching für geringe Latenz zu verifizieren, während abgeleitete JWT- und Macaroon-Token offline ohne Datenbankabfrage verifiziert werden
- Admin- und Self-Service-Oberflächen zu trennen, sodass Schlüsselerstellung, Widerruf, Ableitung und Verifikation unabhängig voneinander skaliert und gesichert werden können (inkl. Self-Revocation durch Proof-of-Possession)
- Horizontal mit externen Datenbanken (Postgres, MySQL, CockroachDB) und optionalem verteiltem Caching zu skalieren
- In moderne Cloud-native Umgebungen wie Kubernetes und verwaltete Plattformen zu passen
- Reduzierte, kurzlebige Token offline auszustellen, sodass Agents, CI/CD-Jobs und Dienste nicht bei jeder Anfrage den Server aufrufen müssen
- Das Routing, Hashing und die Verifikation von Anmeldeinformationen zentral und konstantzeitsicher zu halten
Bereitstellungsoptionen
Sie können Ory Talos auf zwei Hauptarten betreiben:
- Als verwalteten Dienst im Ory Network
- Als selbst gehosteten Dienst unter eigener Kontrolle, mit oder ohne Ory Enterprise License
Ory Talos im Ory Network nutzen
Das Ory Network ist der schnellste Weg, Ory Talos produktiv einzusetzen.
Das Ory Network bietet:
- Ausstellung, Verifikation und Ableitung von API-Schlüsseln mit latenzarmen globalen Edge-Knoten
- OAuth2 und OpenID Connect für Single Sign-On, API-Zugriff und Machine-to-Machine-Autorisierung
- Identitäts- und Anmeldedatenverwaltung, die auf Milliarden von Benutzern und Geräten skaliert
- Registrierungs-, Anmelde- und Kontoverwaltungsabläufe für Passkeys, Biometrie, Social Login, SSO und Multi-Faktor-Authentifizierung
- Vorgefertigte Anmelde-, Registrierungs- und Kontoverwaltungsseiten und -komponenten
- Latenzarme Berechtigungsprüfungen basierend auf dem Zanzibar-Modell mit der Ory Permission Language
- DSGVO-freundliche Speicherung mit Fokus auf Datenlokalität und Compliance
- Webbasierte Ory Console und Ory CLI für Verwaltung und Betrieb
- Cloud-native APIs, kompatibel mit den Open-Source-Servern
- Faire, nutzungsbasierte Preise
Melden Sie sich für ein
kostenloses Entwicklerkonto
an, um loszulegen.
Ory Talos selbst hosten
Sie können Ory Talos selbst betreiben, um die volle Kontrolle über Infrastruktur, Bereitstellung und Anpassung zu haben.
Die Installationsanleitung erklärt, wie Sie:
- Ory Talos unter Linux, macOS, Windows und Docker installieren
- Datenbanken wie SQLite, PostgreSQL, MySQL und CockroachDB konfigurieren
- Auf Kubernetes und anderen Orchestrierungssystemen bereitstellen
Die Open-Source-Distribution läuft als einzelne Instanz mit einer eingebetteten SQLite-Datenbank. Sie ist ideal für Einzelpersonen, Forscher, Hacker und Unternehmen, die experimentieren, Prototypen erstellen oder Workloads mit geringem Datenverkehr ohne Service Level Agreements (SLAs) betreiben möchten.
Wenn Sie Ory Talos als Teil eines geschäftskritischen Systems einsetzen, z. B. zur API-Schlüsselverifikation auf einem Hot Path, sollten Sie eine kommerzielle Vereinbarung treffen, um Betriebs- und Sicherheitsrisiken zu reduzieren. Die Ory Enterprise License (OEL) baut auf dem selbst gehosteten Ory Talos auf und bietet:
- Multi-Node-Bereitstellungen, unterstützt durch externe Datenbanken (Postgres, MySQL, CockroachDB)
- Mandantenfähigkeit, verteiltes Caching, Ratenbegrenzung und Edge-Verifikationsknoten
- Regelmäßige Sicherheitsveröffentlichungen, einschließlich CVE-Patches, mit SLAs
- Unterstützung für erweiterte Skalierung und komplexe Bereitstellungen
- Premium-Support-Optionen mit Antwort-SLAs, direktem Zugang zu Ingenieuren und Einführungshilfe
- Zugang zu einer privaten Docker-Registry mit häufigen, geprüften Enterprise-Builds
Für garantierte CVE-Fixes, aktuelle Enterprise-Builds, erweiterte Funktionen und Produktionssupport benötigen Sie eine gültige Ory Enterprise License und Zugriff auf die Ory Enterprise Docker-Registry. Um mehr zu erfahren, kontaktieren Sie das Ory-Team.
Schnellstart
Installieren Sie die Ory CLI und nutzen Sie das verwaltete Ory Network, oder führen Sie Ory Talos lokal mit Docker Compose aus.
# Install the Ory CLI if you do not have it yet:
bash <(curl https://raw.githubusercontent.com/ory/meta/master/install.sh) -b . ory
sudo mv ./ory /usr/local/bin/
# Sign in or sign up
ory auth