Retour aux mises à jour
New releaseSep 12, 2026

kanidm v1.11.2

Plateforme auto-hébergée de gestion des identités offrant des passkeys WebAuthn, le SSO OAuth2/OIDC, la distribution de clés SSH et l'intégration RADIUS/LDAP pour une authentification moderne.

Partager

Kanidm - Gestion d'identité simple et sécurisée

Kanidm Logo

À propos

Kanidm est une plateforme de gestion d'identité simple et sécurisée, permettant à d'autres applications et services de déléguer à Kanidm le défi de l'authentification et du stockage des identités.

L'objectif de ce projet est d'être un fournisseur d'identité complet, couvrant l'ensemble le plus large possible d'exigences et d'intégrations. Vous ne devriez avoir besoin d'aucun autre composant (comme Keycloak) lorsque vous utilisez Kanidm : nous avons déjà tout ce qu'il vous faut !

Pour y parvenir, nous nous appuyons fortement sur des paramètres par défaut stricts, une configuration simple et des composants auto-réparateurs. Cela permet à Kanidm de prendre en charge les petits laboratoires domestiques, les familles, les petites entreprises, et jusqu'aux besoins des plus grandes entreprises.

Si vous souhaitez héberger votre propre service d'authentification, Kanidm est fait pour vous !

Fonctionnalités prises en charge

Kanidm prend en charge :

  • Passkeys (WebAuthn) pour une authentification cryptographique sécurisée
    • Passkeys attestés pour les environnements à haute sécurité
  • Portail applicatif permettant un accès facile aux applications liées
  • Fournisseur d'authentification OAuth2/OIDC pour le SSO
  • Accès aux services OAuth2/OIDC avec services d'échange de jetons
  • Intégration Linux/Unix avec authentification hors ligne protégée par TPM
  • Distribution de clés SSH vers les systèmes Linux/Unix
  • RADIUS pour l'authentification réseau et VPN
  • Passerelle LDAPs en lecture seule pour les systèmes existants (legacy)
  • Outils CLI complets pour l'administration
  • Haute disponibilité sur deux nœuds grâce à la réplication de base de données
  • Une interface Web pour le libre-service des utilisateurs
  • Et bien plus encore !

Documentation / Démarrage / Installation

Si vous souhaitez en savoir plus sur ce que Kanidm peut faire, vous devriez lire notre documentation.

Nous disposons également d'un ensemble de directives de support concernant ce que l'équipe du projet prendra en charge.

Code de conduite / Éthique

Toutes les interactions avec le projet sont couvertes par notre code de conduite.

Lorsque nous développons des fonctionnalités, nous suivons les directives de notre projet sur les droits et l'éthique.

Nous maintenons une politique d'utilisation de l'IA/LLM pour les interactions avec ce projet.

Nous contacter / Questions

Nous disposons d'un canal communautaire gitter propulsé par Matrix, où les membres du projet sont toujours ravis de discuter et de répondre aux questions. Vous pouvez également ouvrir une nouvelle discussion GitHub.

Que signifie Kanidm ?

Kanidm est un mot-valise composé de « kani » et « idm ». Kani signifie crabe en japonais, en référence à Ferris le crabe, la mascotte de Rust. La gestion d'identité est souvent abrégée en « idm », un terme industriel courant pour désigner les fournisseurs d'authentification.

Kanidm se prononce « kar - nee - dee - em ».

Hymne de Kanidm

Un hymne est une chanson populaire, en particulier une chanson rock considérée comme résumant les attitudes ou les sentiments associés à une époque ou à un groupe social.

L'hymne de Kanidm est Crab Rave - Noisestorm

Comparaison avec d'autres services

LLDAP

LLDAP est un projet similaire axé sur la fourniture d'un serveur LDAP petit et facile à administrer, avec un portail d'administration web. LLDAP et Kanidm utilisent tous deux les liaisons LDAP de Kanidm et partagent de nombreuses idées de conception communes.

Le principal avantage de Kanidm par rapport à LLDAP réside dans son ensemble de fonctionnalités intégrées plus large, notamment la prise en charge native d'OAuth2 et d'OIDC. En revanche, LLDAP nécessite l'intégration d'un portail externe comme Keycloak pour offrir ces fonctionnalités. Cependant, la simplicité de LLDAP — offrant moins de fonctionnalités — peut le rendre plus facile à déployer et à gérer pour certains cas d'utilisation.

Alors que LLDAP fournit une interface Web simple comme principale interface de gestion des utilisateurs, Kanidm propose actuellement des fonctionnalités d'administration principalement via son CLI, son interface Web étant davantage conçue pour les interactions des utilisateurs que pour l'administration.

Si Kanidm vous semble trop complexe pour vos besoins, LLDAP est une alternative plus petite et plus simple. Mais si vous souhaitez une solution plus riche en fonctionnalités prête à l'emploi, Kanidm conviendra probablement mieux.

389-ds / OpenLDAP

Le serveur d'annuaire 389 (389-ds) et OpenLDAP sont tous deux des serveurs LDAP polyvalents. Ils ne fournissent que des fonctionnalités LDAP, vous devez donc fournir vos propres composants de gestion d'identité (IDM), tels qu'un portail OIDC, une interface Web en libre-service, des outils en ligne de commande pour l'administration, et plus encore.

Si vous avez besoin d'une personnalisation maximale de votre déploiement LDAP, 389-ds ou OpenLDAP peuvent être de meilleurs choix. Cependant, si vous préférez un service facile à mettre en place et spécifiquement axé sur l'IDM, Kanidm est une option supérieure.

Kanidm s'inspire à la fois de 389-ds et d'OpenLDAP, et atteint ou dépasse déjà 389-ds en termes de performances et d'évolutivité du service d'annuaire, tout en offrant un ensemble de fonctionnalités plus riche.

FreeIPA

FreeIPA est un système complet de gestion d'identité pour Linux/Unix, regroupant de nombreux services, notamment LDAP, Kerberos, DNS et une autorité de certification.

Cependant, FreeIPA est complexe, composé de nombreux éléments et configurations, ce qui entraîne une utilisation plus élevée des ressources et une charge administrative importante lors de l'installation et des mises à niveau.

Kanidm vise à offrir la richesse fonctionnelle de FreeIPA, mais avec une empreinte de ressources plus légère et une gestion plus simple. Lors de tests comparatifs avec 3 000 utilisateurs et 1 500 groupes, Kanidm a démontré des opérations de recherche environ trois fois plus rapides et des modifications et ajouts cinq fois plus rapides (les résultats peuvent varier, mais Kanidm surpasse généralement FreeIPA en vitesse).

Si vous souhaitez une solution IDM complète, plus facile à gérer et plus efficace, Kanidm mérite d'être envisagé.

Keycloak

Keycloak est un fournisseur OIDC/OAuth2/SAML qui peut superposer l'authentification WebAuthn aux systèmes IDM existants. Bien qu'il puisse fonctionner comme une solution IDM autonome, il est couramment utilisé aux côtés d'un serveur LDAP ou d'un backend similaire.

Le déploiement de Keycloak nécessite une configuration et une expertise importantes. Ses nombreuses options de personnalisation des flux d'authentification peuvent rendre la configuration initiale difficile.

Kanidm n'exige pas Keycloak pour fournir OAuth2 et d'autres services. Il intègre de nombreuses capacités de manière plus simple et plus rationalisée, prête à l'emploi.

Rauthy

Rauthy est un fournisseur OIDC minimal prenant en charge WebAuthn, en utilisant certaines des mêmes bibliothèques que Kanidm.

Cependant, Rauthy se concentre exclusivement sur OIDC et ne prend pas en charge d'autres cas d'utilisation tels que RADIUS ou l'authentification Unix.

Si vous avez besoin d'un fournisseur minimal uniquement OIDC, Rauthy est un excellent choix. Mais si vous avez besoin d'un ensemble de fonctionnalités plus large, Kanidm est la meilleure option.

Authentik / Authelia / Zitadel

Authentik (écrit en Python), Authelia et Zitadel (tous deux écrits en Go) sont des fournisseurs IDM similaires à Kanidm à bien des égards. Cependant, ces trois projets offrent une prise en charge plus faible de l'authentification Unix et ne fournissent ni les politiques d'authentification avancées ni les capacités d'attestation WebAuthn que propose Kanidm.

De plus, ces projets s'appuient sur des bases de données SQL externes telles que PostgreSQL, ce qui peut introduire des points de défaillance uniques et des goulots d'étranglement de performances. En revanche, Kanidm utilise sa propre base de données haute performance et son propre système de réplication, développés sur la base d'une expérience de serveur LDAP d'entreprise.

Premiers pas pour les développeurs

Si vous souhaitez contribuer à Kanidm, il existe un guide de démarrage pour les développeurs. L'IDM est un sujet diversifié et nous encourageons des contributions de toutes sortes au projet, de la part de personnes de tous horizons. Veuillez noter que nous n'acceptons pas de contenu généré par l'IA dans les contributions.

Lors du développement du serveur, vous devriez plutôt consulter la documentation du dernier commit.

Catégories