Ory Talos 是一个可扩展且安全的 API 密钥服务器,专为低延迟验证、水平扩展和可预测的运维而优化。它遵循 API 密钥的既定安全最佳实践,为高吞吐量系统签发、验证、撤销及派生 API 密钥和短期令牌。
Ory Talos 是一个用于签发、验证和管理 API 密钥的服务器。它遵循云架构最佳实践,并专注于:
我们建议从 Ory Talos 文档 入手,了解其架构、功能特性以及与其他系统的对比。
Ory Talos 的设计目标是:
你可以通过两种主要方式运行 Ory Talos:
Ory Network 是在生产环境中使用 Ory Talos 的最快方式。
Ory Network 提供:
注册一个免费开发者账户即可开始使用。
你可以自行运行 Ory Talos,从而完全掌控基础设施、部署和定制。
安装指南 说明了如何:
开源发行版以单实例方式运行,使用内嵌的 SQLite 数据库。它非常适合希望进行实验、原型开发或运行低流量工作负载且无需服务级别协议(SLA)的个人、研究人员、黑客和公司。
如果你将 Ory Talos 用作业务关键型系统的一部分(例如热路径上的 API 密钥验证),则应使用商业协议以降低运维和安全风险。Ory Enterprise License (OEL) 叠加在自托管 Ory Talos 之上,并提供:
要获得有保障的 CVE 修复、最新企业构建、高级功能和生产支持,你需要有效的 Ory Enterprise License 以及对 Ory Enterprise Docker 注册表的访问权限。要了解更多信息,请联系 Ory 团队。
安装 Ory CLI 并使用托管的 Ory Network,或使用 Docker Compose 在本地运行 Ory Talos。
# Install the Ory CLI if you do not have it yet:
bash <(curl https://raw.githubusercontent.com/ory/meta/master/install.sh) -b . ory
sudo mv ./ory /usr/local/bin/
# Sign in or sign up
ory auth
# Create a new project
ory create project --create-workspace "Ory Open Source" --name "GitHub Quickstart" --use-project
要在本地运行 Ory Talos:
# Open source edition (SQLite, single-node)
docker-compose -f docker-compose.oss.yaml up --build
API 将在 http://localhost:4420 提供。
有关签发、验证和撤销密钥的端到端演练,请参阅快速开始指南和签发与验证。
Ory 社区站在个人、公司和维护者的肩膀之上。Ory 团队感谢所有参与其中的人——从提交 bug 报告和功能请求,到贡献补丁和文档。Ory 社区拥有超过 50,000 名成员,并且仍在不断增长。Ory 技术栈每天为数千家公司保护 7,000,000,000+ 次 API 请求。没有你们每一个人,这一切都不可能实现!
如果你希望在 Ory Talos 上线 Network 后被展示在这里,请联系 [email protected]。
非常感谢所有个人贡献者
在架构设计方面,我们遵循以下几条指导原则来构建 Ory:
Ory 的架构设计使其最适合在容器编排系统(如 Kubernetes、CloudFoundry、OpenShift 及类似项目)上运行。二进制文件体积小,适用于所有主流处理器类型(ARM、AMD64、i386)和操作系统(FreeBSD、Linux、macOS、Windows),且无需系统依赖(Java、Node、Ruby、libxml……)。
Ory Kratos 是一个 API 优先的身份与用户管理系统,按照云架构最佳实践构建。它实现了几乎所有软件应用都需要处理的核心用例:自助登录和注册、多因素认证(MFA/2FA)、账户恢复与验证、个人资料和账户管理。
Ory Hydra 是一个 OpenID Certified™ 的 OAuth2 和 OpenID Connect 提供商,只需编写一个很小的“桥接”应用程序,即可轻松连接到任何现有身份系统。它让你对用户界面和用户体验流程拥有绝对控制。
Ory Oathkeeper 是一个 BeyondCorp/零信任身份与访问代理(IAP),为你的 Web 服务提供可配置的身份验证、授权和请求改写规则:验证 JWT、访问令牌、API 密钥、mTLS;检查请求中包含的主体是否有权执行该请求;将结果内容编码到自定义请求头(X-User-ID)、JSON Web 令牌等之中!
Ory Keto 是一个策略决策点。它使用一组类似于 AWS IAM 策略的访问控制策略,来确定某个主体(用户、应用、服务、车辆……)是否有权对资源执行特定操作。
Ory Talos 文档位于 www.ory.com/docs/talos。
有关以下信息,请参阅 CONTRIBUTING.md:
Ory Talos 在热路径上处理凭据:原始 API 密钥、派生令牌和签名密钥。其实现使用恒定时间比较、集中式凭据路由和按租户网络隔离。请阅读安全模型和安全加固指南,了解密码学、租户隔离和运维加固的详细信息。
如果你认为自己发现了安全漏洞,请不要在论坛、聊天室或 GitHub 上公开发布。你可以在我们的 security.txt 中找到有关负责任披露的所有信息。
我们的服务会收集汇总、匿名化的数据,你可以选择将其关闭。点击此处了解更多信息。
Ory 社区: