Pourquoi un Active Directory dans un environnement cloud-native ?
Dans beaucoup de laboratoires personnels orientés Linux, la gestion des identités est soit éclatée (un compte local par application), soit confiée à un petit serveur OpenLDAP.
L'intégration d'un contrôleur de domaine Windows Server Active Directory répond à deux objectifs précis :
- Pratiquer en conditions réelles les mécanismes d'annuaire d'entreprise (Kerberos, LDAP, Group Policies, hiérarchie d'OUs).
- Fournir une base centrale pour les postes clients, serveurs Windows de test et stations de travail.
Le pont moderne : Authentik
Plutôt que d'exposer directement l'Active Directory aux services web ou aux applications Kubernetes, Authentik agit comme une passerelle d'identité moderne (Identity Provider - IdP) :
- Synchronisation amont (LDAP Source) : Authentik se connecte en LDAPS à l'Active Directory pour importer de façon sécurisée les utilisateurs et leurs appartenances aux groupes de sécurité.
- Protocoles modernes en aval : Authentik distribue l'authentification vers les applications via OIDC (OpenID Connect) et SAML 2.0.
- Protection Ingress (Forward Auth) : Pour les applications qui ne disposent pas de système d'authentification natif, le reverse proxy interroge Authentik avant de router le moindre paquet HTTP vers l'application.
[Utilisateur Web]
│
▼
[Reverse Proxy Ingress] ──(Forward Auth)──▶ [Authentik]
│ (si autorisé) │
▼ │ (LDAPS Sync)
[Application Pod K8s] ▼
[Active Directory Windows]
Résultats obtenus
Un seul compte utilisateur et mot de passe permet de se connecter à GitLab, ArgoCD, Grafana, Proxmox et aux services internes, avec authentification multi-facteurs (2FA/WebAuthn FIDO2) gérée directement par Authentik.