Identity Service
Der OctoMesh Identity Service stellt zentralisierte Authentifizierung und Autorisierung für die gesamte Plattform bereit. Er unterstützt die Protokolle OAuth 2.0 und OpenID Connect.
Kernfunktionen
- Mandantenfähige Isolation — jeder Tenant hat seine eigenen Benutzer, Rollen, Gruppen, Clients und Identity Provider
- Mehrere Authentifizierungsmethoden — lokale Passwörter, OAuth-Provider (Google, Microsoft, Facebook), Azure Entra ID, OpenLDAP, Active Directory und tenantübergreifende Authentifizierung
- Rollenbasierte Zugriffssteuerung (RBAC) — Benutzern und Clients werden Rollen entweder direkt oder über Gruppenmitgliedschaft zugewiesen
- Gruppenverwaltung — organisatorische Einheiten, die Rollen bündeln und Verschachtelung unterstützen
- Tenantübergreifende Authentifizierung — übergeordnete Tenants können Benutzer in untergeordneten Tenants authentifizieren
- Automatische Gruppenzuweisung — E-Mail-Domain-Regeln und Standardgruppen des Providers für sich selbst registrierende Benutzer
Architektur
Der Identity Service läuft als eigenständiger Dienst. Jede API-Anfrage ist über das Routen-Präfix {tenantId} auf einen Tenant beschränkt:
https://<identity-host>/{tenantId}/v1/<resource>
Jeder Tenant speichert seine Daten in einer dedizierten MongoDB-Datenbank, die von der OctoMesh Runtime Engine verwaltet wird.
Standardkonfiguration
Wenn ein neuer Tenant erstellt wird, stellt der Identity Service automatisch bereit:
| Ressource | Details |
|---|---|
| 10 Standardrollen | TenantManagement, UserManagement, CommunicationManagement, Development, AdminPanelManagement, BotManagement, DashboardManagement, DashboardViewer, ReportingManagement, ReportingViewer |
| TenantOwners-Gruppe | Enthält alle 10 Standardrollen |
| API-Scopes | octo_api (Vollzugriff), octo_api.read_only (nur lesend) |
| Identity-Ressourcen | OpenId, Profile, Email sowie eine benutzerdefinierte Rollen-Ressource |
| Identity Provider | Google und Microsoft (standardmäßig deaktiviert) — nur System-Tenant. Untergeordnete Tenants erhalten stattdessen einen OctoTenant-Provider, der auf den übergeordneten Tenant verweist. |
Verwandte Themen
- Authentifizierung — OAuth 2.0/OIDC-Flows, Token-Struktur, mandantenfähige Sicherheit
- Clients und API-Scopes — Client-Typen, API-Ressourcen und Scope-Verwaltung
- Benutzer und Rollen — Wie Benutzer und Rollen funktionieren
- Gruppen — Gruppenbasierte Rollenvererbung
- Identity Provider — Externe Authentifizierung konfigurieren
- Tenantübergreifende Authentifizierung — Mandantenübergreifender Benutzerzugriff
- E-Mail-Domain-Gruppenregeln — Automatische Gruppenzuweisung
- Tenant-Lebenszyklus — Tenants erstellen, anhängen und wiederherstellen
- Pipeline-Identität — Wie Pipelines unter einem Service Account oder im Namen eines Benutzers laufen