- 最适合员工和客户身份:开放IAM
- 最适合细粒度授权:钥匙斗篷
- 最适合无缝集成和跨平台兼容性:奥里
- 最适合多功能性:航空基地服务器
- 最佳人工智能驱动的开源 IAM:ForgeRock(Ping 身份)
- 最适合高等教育或研究机构:希博莱斯财团
对于网络安全至关重要的身份访问管理 (IAM) 工具由于与身份相关的泄露事件不断增加而受到高度追捧。一个学习Varonis 的研究发现,57% 的网络攻击都是从身份泄露开始的。此外,70% 的美国 IAM 专业人员表达了担忧关于基于身份的威胁。
IAM 工具可帮助组织保护和管理用户身份和资源访问权限,确保只有经过授权的个人才能获得访问权限。尽管像 Okta、OneLogin 和 Cyberark 一样主导市场,开源 IAM 提供灵活性和低成本。让我们探讨一下它们的功能、定价、优点和局限性。
下表简要介绍了这些开源 IAM 之间的比较情况。
| 开放IAM | ||||
| 钥匙斗篷 | ||||
| 奥里 | ||||
| 航空基地服务器 | ||||
| 锻造摇滚 | ||||
| 希博莱斯财团 |
OpenIAM:最适合员工和客户身份

对于我认为最适合客户身份的方面,我推荐 OpenIAM。 OpenIAM 适合企业使用,为组织提供了一组旨在简化用户跨各种平台的访问的功能。它拥有强大的 Web 访问控制,用于身份管理、多样化应用程序、单点登录 (SSO)、桌面 SSO 和 API 集成控制。它还包括双因素/多因素身份验证 (2FA/MFA) 和基于角色的访问控制管理。除了这些核心功能之外,我还欣赏 OpenIAM 如何提供 SSH 密钥管理、会话管理和密码保管库等补充功能,以及适用于云和本地部署的多个部署选项。
为什么我选择 OpenIAM
我选择 OpenIAM 是因为它具有广泛的企业级功能,可以通过单个 IAM 平台管理内部和外部用户。
定价
OpenIAM 有两个版本:社区版 (CE) 和企业版 (EE)。 CE 是 OpenIAM 的免费版本,客户可以在其环境中部署。 CE 作为上一代企业版运行。例如,当 Enterprise v4.2.1 发布时,4.2.0.x 作为 CE 向公众开放。因此,CE 的功能总是比 EE 少。
特征
- 使用 SAML 2、oAuth 2 和 OpenID Connect (OIDC) 进行单点登录。
- 基于角色的访问控制。
- API 集成控制。
- 2FA 和 MFA 安全。
- 自动化的用户加入和退出。

优点和缺点
| 优点 | 缺点 |
|---|---|
|
|

如果细粒度身份验证是优先考虑的事项,那么我的首要建议是 Keycloak 的 IAM 平台。它提供身份代理和社交登录功能,使用户能够通过现有的 OpenID Connect 或 SAML 2.0 身份提供商和社交网络进行身份验证。其用户联合功能允许连接到现有的 LDAP 或 Active Directory 服务器。管理员可以通过管理控制台管理 Keycloak 服务器的各个方面。 Keycloak遵循OpenID Connect、OAuth 2.0和SAML等标准协议,提供细粒度的授权服务,支持不同的访问控制机制,例如基于属性的访问控制(ABAC)、基于角色的访问控制(RBAC)、基于用户的访问控制(UBAC)、基于规则的访问控制和基于上下文的访问控制(CBAC)。
为什么我选择Keycloak
我在此列表中列出了 Keycloak,因为它提供了对访问和权限的精确控制的细粒度授权服务。
定价
该解决方案是免费的并向所有人开放。
特征
- 身份经纪和社交登录。
- 用户联合会。
- 集中管理。
- 细粒度授权。
- 基于标准协议构建。

优点和缺点
| 优点 | 缺点 |
|---|---|
|
|
Ory:最适合无缝集成和跨平台兼容性

对于跨平台兼容性,Ory 是一个不错的选择。 Ory 提供了一个开源基础设施解决方案,用于构建网络。其开源项目套件(包括 Ory Kratos Identity Server、Ory Hydra Federation Server 和 Ory Keto Permission Server)通过 OAuth 2.0/2.1 和 OpenID Connect 等标准提供强大的身份管理、访问控制和身份验证。 Ory 的服务和 API 是在 Apache 2.0 下开发和许可的,允许用户贡献和理解解决方案。在我看来,Ory 的商业和消费产品提供了良好的价值。该平台的灵活性允许用户定制身份验证和授权体验,而其商业产品 Ory Network 则提供可扩展性。
为什么我选择奥里
我选择 ORY 是因为它的可定制 UI、灵活的部署选项和广泛的 API,所有这些都增加了该工具的多功能性。
定价
Ory 有四种计划可供选择:
- 开发商:欧盟地区免费。
- 生产:70 美元/月,770 美元/年。
- 生长:9,350 美元/年。
- 企业:涵盖前两个软件包的所有内容,以及附加功能和专门支持。如需定制报价,请联系供应商。
特征
- MITREid 兼容性。
- 加密密钥存储。
- 强大的 API 和直观的 CLI。
- 灵活部署。
- OAuth2 和 OpenID Connect 协议。

优点和缺点
| 优点 | 缺点 |
|---|---|
|
|
Aerobase 服务器:多功能性最佳

对于注重多功能性的企业,我推荐 Aerobase Server。它是专为云、本地和混合部署量身定制的 IAM 解决方案。它包含身份联合、单点登录 (SSO)、自适应身份验证、帐户管理和身份配置等功能。除了提供微服务安全性之外,它还运行在 OpenID Connect、CAS 和 SAML 2 协议上,并与第三方身份验证、社交身份提供商、各种应用程序、系统和数据库集成。该工具还允许用户自定义 IAM 策略、工作流程和界面。
为什么我选择 Aerobase 服务器
我选择这个工具是因为它能够无缝适应不同的部署场景(云、本地和混合),并提供跨不同环境的 IAM 解决方案。
定价
Aerobase 的开源版本是免费的。它还提供订阅:Basic、Enterprise 和 OEM。
- 基本的:690 美元/月(按年计费)。
- 企业:2,250 美元/月(按年计费)。
- 原始设备制造商:请联系供应商获取报价。
特征
- OpenID Connect、SAML 和 CAS。
- 细粒度授权。
- 身份联盟。
- 多因素身份验证。
- 云、本地和混合部署。

优点和缺点
| 优点 | 缺点 |
|---|---|
|
|
ForgeRock (Ping Identity):最佳人工智能驱动的开源 IAM

对于人工智能前卫的组织来说,ForgeRock(现已与 Ping Identity 合并)是我的首选。它提供了适合多云和混合环境的现代化、模块化和云就绪的平台架构。它提供客户和员工身份管理方面的高级功能,包括欺诈和风险保护、身份验证、去中心化身份、细粒度授权、生命周期管理以及身份治理和管理 (IGA)。我个人很欣赏该解决方案如何利用人工智能和机器学习来根据行为/用户活动、帐户和角色检查和调整实时访问,以自动批准、配置或认证访问,确保端到端管理。
为什么我选择 ForgeRock(Ping Identity)
我选择 ForgeRock 是因为其人工智能驱动的 IAM 以及对组织欺诈和风险保护的重视。
定价
ForgeRock (Ping Identity) 提供两个级别:面向客户的 PingOne 和面向员工的 PingOne。每个级别都有三个计划选项。
- PingOne 客户服务
- 基本的:起价为每年 35,000 美元。
- 加:起价为每年 5 万美元。
- 优质的:请联系销售人员了解定价。
- PingOne 劳动力服务
- 基本的:起价为每位用户每月 3 美元,至少 5,000 名用户。
- 加:起价为每位用户每月 6 美元,至少 5,000 名用户。
- 优质的:请联系销售人员了解定价。
特征
- 统一云管理
- 智能访问注册、认证和管理。
- 企业级安全。
- 身份治理和管理 (IGA)。
- 身份生命周期管理。

优点和缺点
| 优点 | 缺点 |
|---|---|
|
|
看:(科技共和国高级版)
Shibboleth Consortium:最适合高等教育或研究机构

Shibboleth 由 Shibboleth 联盟开发和监督,提供基于网络的单点登录 (SSO) 和联合身份解决方案,我建议高等教育和研究机构考虑这些解决方案。该工具使组织能够扩展其用户身份验证系统,授予对关联组织的在线资源的访问权限,并促进组织间的无缝协作。它还为用户身份验证事件和应用程序访问提供集中审核和报告功能,并支持联合身份验证和用户属性交换。
为什么我选择 Shibboleth 联盟
我将 Shibboleth 列入此列表是因为其出色的资源共享功能和用户身份验证以及促进跨组织身份验证管理的应用程序访问功能。
定价
Shibboleth Consortium 提供五个会员级别。其中三个层级针对小型、中型和大型组织制定了计划。
- NREN/联合会成员:此类别分为三层,根据其选区中身份提供商 (IdP) 和服务提供商 (SP) 的总数进行计费。
- 小的:€12,500 / $14,800(最多 250 个 IdP 和 SP)。
- 中等的:€25,000 / $29,600(251-750 个 IdP 和 SP)。
- 大的:€50,000 / $59,200(750+ IdP 和 SP)。
- 学术/非营利组织:此类别分为三层,根据用户总数计费。
- 小的:€2,750 / $3,256(最多 10,000 个用户)。
- 中等的:€5,500 / $6,512(10,000-50,000 位用户)。
- 大的:€8,250 / $9,768(50,000+ 用户)。
- 商业组织:按收入收费。
- 小的:5,500 欧元/6,512 美元(最高 1000 万欧元)
- 中等的:11,000 欧元/13,024 美元(1000 万欧元-1 亿欧元)
- 大的:22,000 欧元/26,048 美元(1 亿欧元以上)
多站点学术类别和主要会员级别基于个人/组织偏好,费用分别为 32,560 美元和 25,000 美元。
特征
- 嵌入式发现服务。
- 联合身份管理。
- 开源合作。
- 集中审计和报告。
- 用户属性交换。
- 单点登录。
优点和缺点
| 优点 | 缺点 |
|---|---|
|
|
开源 IAM 工具的主要功能
开源 IAM 工具提供一系列功能,可以满足寻求高效身份和访问管理解决方案且不受专有软件限制的组织的需求。以下是我建议考虑的一些关键功能。
身份管理
这包括在整个生命周期中管理用户身份,包括用户配置、更新用户访问权限、取消配置、帐户管理以及跨各种系统和应用程序的配置文件同步。大多数开源 IAM 工具提供集中式身份存储和目录来存储和管理用户属性、凭证和权利,确保整个组织中身份数据的一致性和准确性。这使组织能够有效地加入新用户、更新用户信息、实施密码策略、撤销或恢复访问权限,以及在必要时停用或删除用户帐户。
用户认证与授权
开源 IAM 工具创建了验证访问系统内资源的用户身份的机制。这涉及根据用户数据库或目录验证凭据,例如用户名和密码。一旦用户的身份得到确认,该工具就会实施访问控制,以确定允许用户访问哪些资源以及他们可以执行哪些操作。这些授权策略由用户角色、权限、属性和上下文信息定义。
单点登录 (SSO)
这一功能允许用户登录一次即可访问多个应用程序和服务,而无需为每个应用程序和服务分别重新输入凭据。开源工具使用 SAML、OAuth、CAS 和 OpenID Connect 等多种协议,通过跨不同系统和域的单次登录实现无缝身份验证和资源访问。
多重身份验证 (MFA)
MFA 通过要求用户在访问敏感资源之前提供多种形式的验证来增强安全性。这涉及多种因素,例如密码、OTP、生物识别、安全问题,有时还涉及密钥。开源 IAM 解决方案集成加强身份验证流程并降低未经授权访问风险的能力,尤其是在安全性是重中之重的环境中。
审计与合规
开源 IAM 解决方案提供审核和报告功能来跟踪系统内的用户活动、访问尝试和管理更改。审核日志捕获相关信息,例如用户登录/注销事件、对敏感资源的访问、策略更改和安全事件,帮助组织保持对其 IAM 环境的可见性并确保符合法规要求(例如 GDPR、HIPAA、PCI-DSS)。
如何为我的业务选择最佳的开源 IAM 工具?
什么时候对于您的企业,我建议考虑您组织的规模、您所在的行业以及 IT 基础设施的复杂性。评估 IAM 工具的功能是另一个重要步骤。寻找用户配置、身份验证、授权和审核等功能。该工具的可扩展性和灵活性也很关键,因为它们确保该工具可以随着您的业务增长并适应不断变化的需求。社区支持和更新频率是我建议在开源工具中检查的其他重要因素,因为它们可以表明该工具的可靠性和寿命。
方法论
我的审查过程涉及对当前开源 IAM 工具市场的全面分析,之后我根据受欢迎程度、社区支持和功能稳健性等因素选择了这六个工具。虽然由于缺乏测试环境而没有进行实际测试,但仍进行了大量研究来了解每个工具的功能和性能。这包括观看演示视频并咨询每个供应商的网站和外部资源(例如用户评论和行业报告)以获得更广泛的视角。
本文发表于 2024 年 2 月。由 Luis Millares 于 2025 年 6 月更新。
