
kanidm v1.11.2
Plateforme auto-hébergée de gestion des identités offrant des passkeys WebAuthn, le SSO OAuth2/OIDC, la distribution de clés SSH et l'intégration RADIUS/LDAP pour une authentification moderne.
Kanidm - Gestion d'identité simple et sécurisée

À propos
Kanidm est une plateforme de gestion d'identité simple et sécurisée, permettant à d'autres applications et services de déléguer à Kanidm le défi de l'authentification et du stockage des identités.
L'objectif de ce projet est d'être un fournisseur d'identité complet, couvrant l'ensemble le plus large possible d'exigences et d'intégrations. Vous ne devriez avoir besoin d'aucun autre composant (comme Keycloak) lorsque vous utilisez Kanidm : nous avons déjà tout ce qu'il vous faut !
Pour y parvenir, nous nous appuyons fortement sur des paramètres par défaut stricts, une configuration simple et des composants auto-réparateurs. Cela permet à Kanidm de prendre en charge les petits laboratoires domestiques, les familles, les petites entreprises, et jusqu'aux besoins des plus grandes entreprises.
Si vous souhaitez héberger votre propre service d'authentification, Kanidm est fait pour vous !
Fonctionnalités prises en charge
Kanidm prend en charge :
- Passkeys (WebAuthn) pour une authentification cryptographique sécurisée
- Passkeys attestés pour les environnements à haute sécurité
- Portail applicatif permettant un accès facile aux applications liées
- Fournisseur d'authentification OAuth2/OIDC pour le SSO
- Accès aux services OAuth2/OIDC avec services d'échange de jetons
- Intégration Linux/Unix avec authentification hors ligne protégée par TPM
- Distribution de clés SSH vers les systèmes Linux/Unix
- RADIUS pour l'authentification réseau et VPN
- Passerelle LDAPs en lecture seule pour les systèmes existants (legacy)
- Outils CLI complets pour l'administration
- Haute disponibilité sur deux nœuds grâce à la réplication de base de données
- Une interface Web pour le libre-service des utilisateurs
- Et bien plus encore !
Documentation / Démarrage / Installation
Si vous souhaitez en savoir plus sur ce que Kanidm peut faire, vous devriez lire notre documentation.
Nous disposons également d'un ensemble de directives de support concernant ce que l'équipe du projet prendra en charge.
Code de conduite / Éthique
Toutes les interactions avec le projet sont couvertes par notre code de conduite.
Lorsque nous développons des fonctionnalités, nous suivons les directives de notre projet sur les droits et l'éthique.
Nous maintenons une politique d'utilisation de l'IA/LLM pour les interactions avec ce projet.
Nous contacter / Questions
Nous disposons d'un canal communautaire gitter propulsé par Matrix, où les membres du projet sont toujours ravis de discuter et de répondre aux questions. Vous pouvez également ouvrir une nouvelle discussion GitHub.
Que signifie Kanidm ?
Kanidm est un mot-valise composé de « kani » et « idm ». Kani signifie crabe en japonais, en référence à Ferris le crabe, la mascotte de Rust. La gestion d'identité est souvent abrégée en « idm », un terme industriel courant pour désigner les fournisseurs d'authentification.
Kanidm se prononce « kar - nee - dee - em ».
Hymne de Kanidm
Un hymne est une chanson populaire, en particulier une chanson rock considérée comme résumant les attitudes ou les sentiments associés à une époque ou à un groupe social.
L'hymne de Kanidm est Crab Rave - Noisestorm
Comparaison avec d'autres services
LLDAP
LLDAP est un projet similaire axé sur la fourniture d'un serveur LDAP petit et facile à administrer, avec un portail d'administration web. LLDAP et Kanidm utilisent tous deux les liaisons LDAP de Kanidm et partagent de nombreuses idées de conception communes.
Le principal avantage de Kanidm par rapport à LLDAP réside dans son ensemble de fonctionnalités intégrées plus large, notamment la prise en charge native d'OAuth2 et d'OIDC. En revanche, LLDAP nécessite l'intégration d'un portail externe comme Keycloak pour offrir ces fonctionnalités. Cependant, la simplicité de LLDAP — offrant moins de fonctionnalités — peut le rendre plus facile à déployer et à gérer pour certains cas d'utilisation.
Alors que LLDAP fournit une interface Web simple comme principale interface de gestion des utilisateurs, Kanidm propose actuellement des fonctionnalités d'administration principalement via son CLI, son interface Web étant davantage conçue pour les interactions des utilisateurs que pour l'administration.
Si Kanidm vous semble trop complexe pour vos besoins, LLDAP est une alternative plus petite et plus simple. Mais si vous souhaitez une solution plus riche en fonctionnalités prête à l'emploi, Kanidm conviendra probablement mieux.
389-ds / OpenLDAP
Le serveur d'annuaire 389 (389-ds) et OpenLDAP sont tous deux des serveurs LDAP polyvalents. Ils ne fournissent que des fonctionnalités LDAP, vous devez donc fournir vos propres composants de gestion d'identité (IDM), tels qu'un portail OIDC, une interface Web en libre-service, des outils en ligne de commande pour l'administration, et plus encore.
Si vous avez besoin d'une personnalisation maximale de votre déploiement LDAP, 389-ds ou OpenLDAP peuvent être de meilleurs choix. Cependant, si vous préférez un service facile à mettre en place et spécifiquement axé sur l'IDM, Kanidm est une option supérieure.
Kanidm s'inspire à la fois de 389-ds et d'OpenLDAP, et atteint ou dépasse déjà 389-ds en termes de performances et d'évolutivité du service d'annuaire, tout en offrant un ensemble de fonctionnalités plus riche.
FreeIPA
FreeIPA est un système complet de gestion d'identité pour Linux/Unix, regroupant de nombreux services, notamment LDAP, Kerberos, DNS et une autorité de certification.
Cependant, FreeIPA est complexe, composé de nombreux éléments et configurations, ce qui entraîne une utilisation plus élevée des ressources et une charge administrative importante lors de l'installation et des mises à niveau.
Kanidm vise à offrir la richesse fonctionnelle de FreeIPA, mais avec une empreinte de ressources plus légère et une gestion plus simple. Lors de tests comparatifs avec 3 000 utilisateurs et 1 500 groupes, Kanidm a démontré des opérations de recherche environ trois fois plus rapides et des modifications et ajouts cinq fois plus rapides (les résultats peuvent varier, mais Kanidm surpasse généralement FreeIPA en vitesse).
Si vous souhaitez une solution IDM complète, plus facile à gérer et plus efficace, Kanidm mérite d'être envisagé.
Keycloak
Keycloak est un fournisseur OIDC/OAuth2/SAML qui peut superposer l'authentification WebAuthn aux systèmes IDM existants. Bien qu'il puisse fonctionner comme une solution IDM autonome, il est couramment utilisé aux côtés d'un serveur LDAP ou d'un backend similaire.