Keystone 支持哪些身份认证方式?
2026-08-11 09:19:15 # 云服务

Keystone 是 OpenStack 的”门面”组件,负责身份认证与令牌发放。它支持多种认证方式。

常见认证方式

  1. 用户名 / 密码:最基础的认证方式,凭凭证换取令牌。
  2. 基于令牌(Token):最常用方式。每次认证后获取一个令牌(Token)用于后续 API 访问,令牌有过期时间。
  3. PKI 证书:基于证书的安全认证,安全性高,适合对身份强校验的场景。
  4. 外部目录集成(LDAP / AD):通过 LDAP / Active Directory 与企业统一身份系统对接,避免账号孤岛。
  5. 联合身份(Federation):通过 OAuth / SAML 等协议,实现与外部身份提供商(如 Google、GitHub、企业 IdP)的互信,实现单点登录。

配置示例(LDAP 后端)

1
2
3
4
5
6
# keystone.conf
[identity]
driver = ldap
[ldap]
url = ldap://ldap.example.com
user_tree_dn = ou=users,dc=example,dc=com

小结

Keystone 的认证是”可插拔”的:从账密到 Token,再到证书、LDAP/AD、OAuth/SAML 联邦,覆盖从简单到企业级的全部场景。