Logo comoweb.fr
comoweb.fr EPITA ING 1
Retour aux articles
Sécurité

Fédération d'identité : Authentik adossé à un Active Directory Windows

Architecture SSO et gestion unifiée des accès pour les services web du homelab avec synchronisation LDAP/AD.

Pourquoi un Active Directory dans un environnement cloud-native ?

Dans beaucoup de laboratoires personnels orientés Linux, la gestion des identités est soit éclatée (un compte local par application), soit confiée à un petit serveur OpenLDAP.

L'intégration d'un contrôleur de domaine Windows Server Active Directory répond à deux objectifs précis :

  1. Pratiquer en conditions réelles les mécanismes d'annuaire d'entreprise (Kerberos, LDAP, Group Policies, hiérarchie d'OUs).
  2. Fournir une base centrale pour les postes clients, serveurs Windows de test et stations de travail.

Le pont moderne : Authentik

Plutôt que d'exposer directement l'Active Directory aux services web ou aux applications Kubernetes, Authentik agit comme une passerelle d'identité moderne (Identity Provider - IdP) :

  • Synchronisation amont (LDAP Source) : Authentik se connecte en LDAPS à l'Active Directory pour importer de façon sécurisée les utilisateurs et leurs appartenances aux groupes de sécurité.
  • Protocoles modernes en aval : Authentik distribue l'authentification vers les applications via OIDC (OpenID Connect) et SAML 2.0.
  • Protection Ingress (Forward Auth) : Pour les applications qui ne disposent pas de système d'authentification natif, le reverse proxy interroge Authentik avant de router le moindre paquet HTTP vers l'application.
CODE
[Utilisateur Web] 
       │
       ▼
[Reverse Proxy Ingress] ──(Forward Auth)──▶ [Authentik]
       │ (si autorisé)                            │
       ▼                                          │ (LDAPS Sync)
[Application Pod K8s]                             ▼
                                        [Active Directory Windows]

Résultats obtenus

Un seul compte utilisateur et mot de passe permet de se connecter à GitLab, ArgoCD, Grafana, Proxmox et aux services internes, avec authentification multi-facteurs (2FA/WebAuthn FIDO2) gérée directement par Authentik.