В январе 2026 года в АйТи Фреш обратилась компания ДиджиталФлоу — IT-интегратор из Санкт-Петербурга. Штат — 200 сотрудников: разработчики, DevOps-инженеры, аналитики, проектные менеджеры и административный персонал. Компания реализует проекты цифровой трансформации для крупных заказчиков.
Парадокс ситуации: IT-компания, помогающая другим автоматизировать процессы, сама тонула в хаосе учётных записей. 15 внутренних систем — 15 разных логинов и паролей для каждого сотрудника: GitLab, Grafana, Nextcloud, Jira, Confluence, Jenkins, SonarQube, Vault, Mattermost, Wiki.js, Redmine, AWX, Zabbix, Portainer, pgAdmin.
«Новый сотрудник проводит первый рабочий день, создавая аккаунты в 15 системах. Уволившийся — оставляет активные учётки в половине из них, потому что никто не помнит полный список. Мы получили замечание на аудите безопасности: 23 активных аккаунта уволенных сотрудников в разных системах» — CISO ДиджиталФлоу.
Требования к решению были чёткими: единый логин для всех систем (SSO), централизованное управление пользователями, двухфакторная аутентификация, автоматическая деактивация при увольнении и интеграция с существующим LDAP.
Мы провели аудит всех 15 систем и классифицировали их по типу поддерживаемой аутентификации:
| Система | Текущая аутентификация | Поддержка SSO | Пользователей |
|---|
| GitLab | Встроенная | OIDC, SAML | 180 |
| Grafana | Встроенная | OIDC, SAML | 50 |
| Nextcloud | Встроенная + LDAP | OIDC, SAML | 200 |
| Jira | Встроенная | SAML, OIDC | 150 |
| Confluence | Встроенная | SAML, OIDC | 150 |
| Jenkins | Встроенная | OIDC | 60 |
| SonarQube | Встроенная | SAML, OIDC | 80 |
| Mattermost | Встроенная | OIDC, SAML | 200 |
| Wiki.js | Встроенная | OIDC | 200 |
| Zabbix | Встроенная | SAML | 30 |
Хорошая новость: все критические системы поддерживают OIDC или SAML — стандартные протоколы SSO. Текущий LDAP-сервер (OpenLDAP на Ubuntu) содержит актуальную базу из 200 пользователей с группами по отделам.
Мы рассмотрели четыре варианта IdP (Identity Provider):
| Решение | Лицензия | Протоколы | LDAP | 2FA | Кастомизация |
|---|
| Keycloak | Apache 2.0 | OIDC, SAML 2.0 | Federation | TOTP, WebAuthn | Темы, SPI |
| Authentik | Custom open-source | OIDC, SAML, LDAP | Federation | TOTP, WebAuthn | Flows, policies |
| Authelia | Apache 2.0 | OIDC | Backend | TOTP, WebAuthn | Ограничена |
| Azure AD | Подписка | OIDC, SAML | Azure AD Connect | Microsoft Auth | Полная |
Выбор пал на Keycloak: зрелый open-source проект от Red Hat с 10+ годами production-эксплуатации, полной поддержкой OIDC и SAML 2.0, встроенной LDAP-федерацией и обширными возможностями кастомизации. Отсутствие подписки и лицензионных ограничений — важный фактор для IT-компании с 200 сотрудниками.