
zitadel v4.17.3
开源身份与访问管理平台,为开发人员和企业提供 SSO、MFA、通行密钥、OIDC、SAML、SCIM 及多租户访问控制。
面向开发者的身份基础设施
ZITADEL 是一个开源身份与访问管理平台,专为需要超越基础认证能力的团队而打造。无论您是要保护 SaaS 产品、构建 B2B 平台,还是自托管生产级 IAM 技术栈——ZITADEL 都能开箱即用地提供您所需的一切:SSO、MFA、Passkeys、OIDC、SAML、SCIM,以及久经考验的多租户模型。
无供应商锁定。控制权不打折扣。一个您完全拥有的、健壮的 API 优先身份平台。
🏡 官网 | 💬 聊天 | 📋 文档 | 🧑💻 博客 | 📞 联系我们
为什么选择 ZITADEL
我们构建 ZITADEL 的目的是应对大规模场景下最具挑战性的 IAM 难题——首先是多租户。
| ZITADEL | FusionAuth | Keycloak | Auth0/Okta | |
|---|---|---|---|---|
| 开源 | ✅ | ❌ | ✅ | ❌ |
| 可自托管 | ✅ | ✅ | ✅ | ❌ |
| 基础设施级租户 | ✅ 实例(高扩展性) | ✅ 租户 | 🟡 领域(扩展受限) | ❌ (多租户 = 多账户) |
| B2B 组织 | ✅ 原生且无限制 | 🟡 通过实体管理 | ✅ (近期新增) | 🟡 (取决于套餐/账户) |
| 完整审计跟踪 | ✅ 全面事件流* | 🟡 审计日志 | 🟡 审计日志 | 🟡 审计日志 |
| Passkeys(FIDO2) | ✅ | ✅ | ✅ | ✅ |
| Actions / Webhooks | ✅ | ✅ | 🟡 通过 SPI | ✅ |
| API 优先(gRPC + REST) | ✅ | 🟡 仅 REST | 🟡 仅 REST | 🟡 仅 REST |
| SaaS 与自托管功能对等 | ✅ | ✅ | ➖ 不适用 | ➖ 不适用 |
ZITADEL Cloud 与自托管 ZITADEL 运行同一套代码库。
面向架构师的关键差异点:
- 关系型内核,事件驱动灵魂 — 每一次变更都会以不可变事件的形式写入,形成完整且可通过 API 访问的审计跟踪。与仅记录部分活动的系统不同,ZITADEL 提供全面的事件流,可通过 Webhooks 进行审计或流式传输到外部系统。
- 严格的多租户层级 — 身份系统 → 组织 → 项目,在多个层级实现数据隔离与策略范围控制
- API 优先设计 — 所有资源和操作均可通过 connectRPC、gRPC 与 HTTP/JSON API 使用
- 零停机更新 与 水平扩展,无需外部会话存储
3 分钟快速上手
👉 快速入门指南
ZITADEL 自托管
# Docker Compose — up and running in under 3 minutes
curl -LO https://raw.githubusercontent.com/zitadel/zitadel/main/deploy/compose/docker-compose.yml \
&& curl -LO https://raw.githubusercontent.com/zitadel/zitadel/main/deploy/compose/.env.example \
&& cp .env.example .env \
&& docker compose up -d --wait
完整部署指南:
需要为您的自托管部署提供专业支持?联系我们。
ZITADEL Cloud(SaaS)
在 zitadel.com 免费开始使用——无需信用卡。服务区域覆盖美国 · 欧盟 · 澳大利亚 · 瑞士。按需付费定价。
使用 V2 API 进行集成
ZITADEL 通过类型化 API 暴露所有能力。以下是如何使用 V2 REST API 创建用户:
curl -X POST https://$ZITADEL_DOMAIN/v2/users/human \
-H "Authorization: Bearer $ACCESS_TOKEN" \
-H "Content-Type: application/json" \
-d '{
"username": "[email protected]",
"profile": { "givenName": "Alice", "familyName": "Smith" },
"email": { "email": "[email protected]", "sendCode": {} }
}'
浏览完整的 API 参考——包括 connectRPC 和 gRPC 传输——或直接前往快速入门示例。
功能特性
身份认证(Authentication)
- 单点登录(SSO)· 用户名/密码 · Passkeys(FIDO2 / WebAuthn)
- MFA:OTP、U2F、OTP 邮件、OTP 短信
- LDAP · 企业 IdP 与社交登录
- OpenID Connect 认证 · SAML 2.0 · 设备授权
- 机器对机器(Machine-to-machine):JWT Profile、PAT、客户端凭证
- 令牌交换与身份模拟
- 适用于 OIDC/SAML 之外流程的自定义会话
- 托管登录 V2
多租户(Multi-Tenancy)
- 提供预构建 IdP 模板的身份代理(Identity brokering)
- 为客户提供自助服务的可定制 B2B 注册引导
- 将角色管理委派给第三方
- 域名发现
集成(Integration)
- 覆盖所有资源的 gRPC、connectRPC 和 REST API
- Actions:Webhooks、自定义代码、令牌增强
- RBAC · SCIM 2.0 服务器
- 审计日志与 SOC/SIEM 集成
- SDK 与示例应用
自助服务与管理(Self-Service & Admin)
部署(Deployment)
- PostgreSQL(≥ 14)· 零停机更新 · 高扩展性
展示
Login V2
我们全新的、完全可定制的登录体验 — 文档
采用者与生态
已被全球众多组织用于生产环境。查看完整的采用者列表——并提交 Pull Request 将您的组织加入其中。
- SDK:所有支持的语言与框架
- 示例:克隆并使用我们的示例
如何贡献
ZITADEL 是开源构建的,欢迎各种形式的贡献。
- 📖 阅读贡献指南开始
- 💬 加入 Discord 上的讨论
- 🐛 通过 GitHub Issues 报告错误或请求新功能
贡献者
由 contrib.rocks 生成。
安全
安全策略:SECURITY.md
漏洞披露策略 — 如何负责任地报告安全问题。
当出现可能影响生产环境安全或稳定性的重大问题时,会发布技术公告。
许可证
AGPL-3.0 — 完整的许可政策请参阅 LICENSING.md,其中包含针对特定目录的 Apache 2.0 和 MIT 例外条款。
