<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>第一部分：IDaaS 基础 on IDaaS Book</title><link>https://idaas.xlabs.club/docs/fundamentals/</link><description>Recent content in 第一部分：IDaaS 基础 on IDaaS Book</description><generator>Hugo</generator><language>zh-CN</language><copyright>Copyright (c) 2020-2024 xlabs.club</copyright><atom:link href="https://idaas.xlabs.club/docs/fundamentals/index.xml" rel="self" type="application/rss+xml"/><item><title>IAM 是什么：身份与访问管理入门 | IDaaS Book</title><link>https://idaas.xlabs.club/docs/fundamentals/what-is-iam/</link><pubDate>Thu, 09 Jul 2026 00:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/docs/fundamentals/what-is-iam/</guid><description>&lt;h2 id="iam-是什么"&gt;IAM 是什么&lt;/h2&gt;&#10;&lt;p&gt;&lt;strong&gt;IAM&lt;/strong&gt;（Identity and Access Management，身份与访问管理）是一套管理「谁可以访问什么」的能力体系，而不是某一个具体产品。它涵盖四个核心域：&lt;/p&gt;&#10;&lt;p&gt;如果只记一个判断：&lt;strong&gt;IAM 不是“登录中心”，而是身份状态、访问决策和权限回收的控制面&lt;/strong&gt;。登录只是认证入口；一个可上线的 IAM 还必须说明身份由谁负责、授权在哪里执行，以及离职或风险变化后权限如何收敛。&lt;/p&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;&lt;strong&gt;认证（Authentication）&lt;/strong&gt;：确认你是谁——密码、MFA、生物特征、Passkey&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;授权（Authorization）&lt;/strong&gt;：确认你能做什么——RBAC、ABAC、PBAC&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;用户管理（User Management）&lt;/strong&gt;：账号的生命周期——创建、变更、禁用、删除&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;审计（Audit）&lt;/strong&gt;：记录谁在什么时候做了什么——合规、追溯、异常检测&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;p&gt;这里要区分&lt;strong&gt;能力域&lt;/strong&gt;和&lt;strong&gt;规范要求&lt;/strong&gt;：NIST SP 800-63B-4 约束的是远程用户认证及认证保证等级（AAL），并不替企业定义完整的 IAM 产品边界；SCIM RFC 7644 则规定跨系统管理用户资源的 HTTP 接口语义，也不等于权限决策或 Token 撤销。把这些边界写进架构设计，能避免把“登录成功”误当成“访问已授权”。&lt;/p&gt;&#10;&lt;p&gt;简单理解：IAM 就是企业的「门禁系统和访客登记簿」的结合体——它决定谁能进哪个门，进去后能做什么，并记录一切出入痕迹。&lt;/p&gt;&#10;&lt;h2 id="为什么需要-iam"&gt;为什么需要 IAM&lt;/h2&gt;&#10;&lt;h3 id="没有-iam-的世界"&gt;没有 IAM 的世界&lt;/h3&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;每个应用自己管账号 → 100 个应用 = 100 套账号密码&lt;/li&gt;&#10;&lt;li&gt;员工离职 → IT 需要逐个应用禁用账号，漏一个就是安全漏洞&lt;/li&gt;&#10;&lt;li&gt;审计问「谁在什么时候访问了什么」→ 需要翻 100 个系统的日志&lt;/li&gt;&#10;&lt;li&gt;权限管理混乱 → 不该看到数据的人看到了，该看到的人没权限&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h3 id="有了-iam-的世界"&gt;有了 IAM 的世界&lt;/h3&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;统一身份：一个账号，所有应用通行&lt;/li&gt;&#10;&lt;li&gt;集中管控：启用/禁用从一个地方发起，并能追踪下游收敛状态&lt;/li&gt;&#10;&lt;li&gt;完整审计：所有身份操作一目了然&lt;/li&gt;&#10;&lt;li&gt;自动化：入职自动创建账号分配权限，离职自动回收&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h2 id="iam-的核心能力"&gt;IAM 的核心能力&lt;/h2&gt;&#10;&lt;h3 id="身份生命周期不是禁用账号这么简单"&gt;身份生命周期不是“禁用账号”这么简单&lt;/h3&gt;&#10;&lt;p&gt;很多 IAM 介绍把离职流程写成“调用一次禁用接口”。生产环境里真正要验证的是&lt;strong&gt;权限是否在下游收敛&lt;/strong&gt;：身份源标记离职后，IAM 应停止新的登录和令牌签发；通过 SCIM 对接的应用还要完成禁用或删除；已经发出的 Access Token 则要按其有效期、撤销机制或网关在线校验策略处理，不能把“SCIM 返回 200”当成访问已经消失。OAuth 2.0 Token Revocation（&#13;&#10;&#13;&#10;&lt;a class="link link--text" href="https://www.rfc-editor.org/rfc/rfc7009" rel="external"&gt;RFC 7009&lt;/a&gt;）规定的是客户端向授权服务器请求撤销凭证的接口语义，不会替资源服务器自动抹除已经缓存的授权结果。&lt;/p&gt;</description></item><item><title>第1章：什么是 IDaaS — 定义、演进与企业身份即服务的核心价值 | IDaaS Book</title><link>https://idaas.xlabs.club/docs/fundamentals/what-is-idaas/</link><pubDate>Mon, 01 Jan 2024 00:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/docs/fundamentals/what-is-idaas/</guid><description>&lt;h2 id="11-定义"&gt;1.1 定义&lt;/h2&gt;&#10;&lt;p&gt;&lt;strong&gt;IDaaS&lt;/strong&gt;（Identity as a Service，身份即服务）是将身份管理能力以云服务形式交付的一种架构模式。它涵盖了用户身份的创建、维护、认证、授权和审计的全生命周期管理，通过标准化的 API 和协议向应用系统提供统一的身份服务。&lt;/p&gt;&#10;&lt;p&gt;Gartner 将 IDaaS 定义为：&amp;ldquo;通过云端交付的、综合性的身份和访问管理服务，包括身份治理与管理（IGA）、访问管理（AM）和特权访问管理（PAM）等功能。&amp;rdquo;&lt;/p&gt;&#10;&lt;p&gt;从技术角度看，IDaaS 解决的是这样一个核心问题：在一个应用数量爆炸、部署环境异构的世界里，如何让正确的人，在正确的时间，以正确的方式，访问正确的资源？&lt;/p&gt;&#10;&lt;h2 id="12-为什么需要-idaas"&gt;1.2 为什么需要 IDaaS&lt;/h2&gt;&#10;&lt;h3 id="121-传统-iam-的困境"&gt;1.2.1 传统 IAM 的困境&lt;/h3&gt;&#10;&lt;p&gt;在 IDaaS 出现之前，企业通常采用本地部署的 IAM 系统。这些系统存在以下痛点：&lt;/p&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;&lt;strong&gt;部署周期长&lt;/strong&gt;：从采购硬件、安装软件到配置集成，动辄数月。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;维护成本高&lt;/strong&gt;：需要专业的 IAM 工程师持续运维，升级频繁且风险高。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;扩展困难&lt;/strong&gt;：当业务快速增长或需要接入新应用时，传统 IAM 的扩展能力捉襟见肘。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;集成复杂&lt;/strong&gt;：每个应用都有自己的用户系统和认证方式，形成了大量的身份孤岛。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;安全风险集中&lt;/strong&gt;：自建的 IAM 系统一旦被攻破，所有接入应用都将面临风险。&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;h3 id="122-数字化转型的推动"&gt;1.2.2 数字化转型的推动&lt;/h3&gt;&#10;&lt;p&gt;以下趋势催生了 IDaaS 的快速发展：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;SaaS 应用爆发&lt;/strong&gt;：企业平均使用超过 100 个 SaaS 应用，每个应用都需要独立的身份管理。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;多云和混合云&lt;/strong&gt;：应用分布在多个云平台和数据中心，需要统一的身份层。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;远程办公常态化&lt;/strong&gt;：员工从任何地点、任何设备访问企业资源，安全边界消失。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;零信任安全架构&lt;/strong&gt;：从&amp;quot;信任但验证&amp;quot;转向&amp;quot;永不信任，始终验证&amp;quot;。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;合规要求加严&lt;/strong&gt;：GDPR、个人信息保护法等对身份数据的管理提出了更高要求。&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h3 id="123-idaas-的核心价值"&gt;1.2.3 IDaaS 的核心价值&lt;/h3&gt;&#10;&lt;table&gt;&#10;&#9;&lt;thead&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;价值维度&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;传统 IAM&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;IDaaS&lt;/th&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/thead&gt;&#10;&#9;&lt;tbody&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;部署时间&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;3-12 个月&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;数天到数周&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;运维成本&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;高（需专职团队）&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;低（服务商承担）&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;可扩展性&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;受限于硬件&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;弹性伸缩&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;协议支持&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;有限，更新慢&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;持续更新，紧跟标准&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;集成生态&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;需定制开发&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;预置数千连接器&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;安全更新&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;手动打补丁&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;自动更新&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;高可用&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;自建灾备&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;多区域 SLA 保障&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;h2 id="13-idaas-的演进历程"&gt;1.3 IDaaS 的演进历程&lt;/h2&gt;&#10;&lt;h3 id="第一阶段目录服务时代1990s-2000s"&gt;第一阶段：目录服务时代（1990s-2000s）&lt;/h3&gt;&#10;&lt;p&gt;以 Microsoft Active Directory 和 LDAP 目录服务为代表。这个阶段的身份管理主要是&amp;quot;企业内部的员工账号管理&amp;quot;，认证协议以 Kerberos、NTLM 为主，目录访问以 LDAP 为主。身份管理的范畴局限于企业内网，外部用户和合作伙伴的身份管理极其有限。&lt;/p&gt;</description></item><item><title>IAM 和 IDaaS 区别——从架构到选型，一页讲清楚 | IDaaS Book</title><link>https://idaas.xlabs.club/docs/fundamentals/iam-vs-idaas/</link><pubDate>Sun, 12 Jul 2026 00:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/docs/fundamentals/iam-vs-idaas/</guid><description>&lt;h2 id="iam-和-idaas-是什么关系"&gt;IAM 和 IDaaS 是什么关系&lt;/h2&gt;&#10;&lt;p&gt;先说结论：&lt;strong&gt;IDaaS 是 IAM 的一种交付形态，不是 IAM 的替代品&lt;/strong&gt;。就像「云数据库」和「数据库」的关系——云数据库还是数据库，只是跑在别人机房、按量付费。&lt;/p&gt;&#10;&lt;p&gt;用一句话区分：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;IAM&lt;/strong&gt;：身份与访问管理这个能力域本身（不管跑在哪、谁运维）&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;IDaaS&lt;/strong&gt;：把 IAM 能力做成云服务，你只管用，运维和升级由厂商负责&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;拉一张对比表会更清楚：&lt;/p&gt;&#10;&lt;table&gt;&#10;&#9;&lt;thead&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;维度&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;IAM（自建）&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;IDaaS（云服务）&lt;/th&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/thead&gt;&#10;&#9;&lt;tbody&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;&lt;strong&gt;部署位置&lt;/strong&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;自己的数据中心或私有云&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;SaaS 厂商的云基础设施&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;&lt;strong&gt;运维责任&lt;/strong&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;你的团队：升级、扩容、备份、安全加固&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;厂商：SLA 保障，你只需要配置&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;&lt;strong&gt;初始成本&lt;/strong&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;高——硬件、部署、人员培训&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;低——按月/按用户付费，开箱即用&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;&lt;strong&gt;定制灵活度&lt;/strong&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;完全可控，源码级定制&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;受限于厂商 API 和配置选项&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;&lt;strong&gt;数据主权&lt;/strong&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;数据 100% 在你手里&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;数据在厂商基础设施上，需评估合规&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;&lt;strong&gt;典型玩家&lt;/strong&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;Keycloak、Apereo CAS、Dex（自建部署）&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;Okta/Auth0、Microsoft Entra ID、自建 Keycloak 也被视为私有 IDaaS&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;&lt;strong&gt;适合谁&lt;/strong&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;合规要求极高、定制需求深、有专业运维团队&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;希望快速上线、不想养 IAM 运维团队的中小团队&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;p&gt;关于 IAM 的完整定义和四大核心域（认证、授权、用户管理、审计），见 &#13;&#10;&#13;&#10;&lt;a class="link link--text" href="https://idaas.xlabs.club/docs/fundamentals/what-is-iam/"&gt;IAM 是什么&lt;/a&gt;；IDaaS 的起源和部署模式，见 &#13;&#10;&#13;&#10;&lt;a class="link link--text" href="https://idaas.xlabs.club/docs/fundamentals/what-is-idaas/"&gt;什么是 IDaaS&lt;/a&gt;。&lt;/p&gt;&#10;&lt;h2 id="从演进角度看区别"&gt;从演进角度看区别&lt;/h2&gt;&#10;&lt;p&gt;IAM 和 IDaaS 的边界不是一成不变的，它们沿这条线演变：&lt;/p&gt;&#10;&lt;pre class="mermaid"&gt;&#13;&#10; graph LR&#10; A[&amp;#34;2000s&amp;lt;br/&amp;gt;传统 IAM&amp;lt;br/&amp;gt;(自建机房)&amp;#34;] --&amp;gt;|&amp;#34;云化&amp;#34;| B[&amp;#34;2015s&amp;lt;br/&amp;gt;IDaaS 1.0&amp;lt;br/&amp;gt;(托管 SSO/MFA)&amp;#34;]&#10; B --&amp;gt;|&amp;#34;能力下沉&amp;#34;| C[&amp;#34;2020s&amp;lt;br/&amp;gt;混合 IAM&amp;lt;br/&amp;gt;(自建+IDaaS 联邦)&amp;#34;]&#10; C --&amp;gt;|&amp;#34;边缘+零信任&amp;#34;| D[&amp;#34;现在&amp;lt;br/&amp;gt;分布式身份&amp;lt;br/&amp;gt;(IDaaS 为控制面)&amp;#34;]&#13;&#10;&lt;/pre&gt;&#13;&#10;&#13;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;传统 IAM 时代&lt;/strong&gt;：Microsoft AD + ADFS 是标配，身份管理绑在 Windows 域控上&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;IDaaS 1.0&lt;/strong&gt;：Okta 带火了「SSO as a Service」，企业发现单点登录可以不开 AD&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;混合 IAM&lt;/strong&gt;：自建 Keycloak 做核心身份 + Okta/Entra ID 做外部 B2B 联邦，各取所长&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;分布式身份&lt;/strong&gt;：零信任架构下，IDaaS 从「登录入口」变成「持续验证的控制面」&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;所以你问「IAM 和 IDaaS 区别」时，实际上是在问：&lt;strong&gt;你的身份基础设施应该跑在谁的地盘上，以及谁能帮你管到什么程度&lt;/strong&gt;。&lt;/p&gt;</description></item><item><title>第2章：IAM 核心理念 — AAA 模型、设计原则与身份架构 | IDaaS Book</title><link>https://idaas.xlabs.club/docs/fundamentals/iam-fundamentals/</link><pubDate>Tue, 02 Jan 2024 00:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/docs/fundamentals/iam-fundamentals/</guid><description>&lt;h2 id="21-iam-的定义与范畴"&gt;2.1 IAM 的定义与范畴&lt;/h2&gt;&#10;&lt;p&gt;&lt;strong&gt;IAM&lt;/strong&gt;（Identity and Access Management，身份与访问管理）是信息安全领域的基础性学科，涵盖确保&amp;quot;正确的个体在正确的时间以正确的原因访问正确的资源&amp;quot;所需的所有策略、流程和技术。&lt;/p&gt;&#10;&lt;p&gt;IAM 的四大核心要素：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;身份（Identity）&lt;/strong&gt;：谁在请求访问？人、设备、服务还是应用？&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;认证（Authentication）&lt;/strong&gt;：如何证明你是你声称的那个人？&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;授权（Authorization）&lt;/strong&gt;：你能做什么？能访问什么资源？&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;审计（Audit）&lt;/strong&gt;：谁在什么时候做了什么？&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;认证通过也不等于所有操作都应放行：高风险操作还可能要求更近的认证时间或更强的认证等级（Step-Up Authentication）。这也是 IAM 与零信任架构衔接的关键，详见&#13;&#10;&#13;&#10;&lt;a class="link link--text" href="https://idaas.xlabs.club/docs/advanced-topics/zero-trust-identity/"&gt;零信任 IAM 架构&lt;/a&gt;。&lt;/p&gt;&#10;&lt;h2 id="22-身份数字世界的通行证"&gt;2.2 身份：数字世界的通行证&lt;/h2&gt;&#10;&lt;h3 id="221-什么是数字身份"&gt;2.2.1 什么是数字身份&lt;/h3&gt;&#10;&lt;p&gt;数字身份是一组与实体（人、设备、服务）关联的属性集合，用于在信息系统中唯一标识和描述该实体。&lt;/p&gt;&#10;&lt;p&gt;一个典型的用户数字身份包含：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;标识符（Identifier）&lt;/strong&gt;：用户名、邮箱、手机号、员工编号&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;属性（Attributes）&lt;/strong&gt;：姓名、部门、职位、角色、组成员关系&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;凭证（Credentials）&lt;/strong&gt;：密码哈希、证书、生物特征模板&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;元数据（Metadata）&lt;/strong&gt;：创建时间、最后登录时间、账户状态&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h3 id="222-身份的类型"&gt;2.2.2 身份的类型&lt;/h3&gt;&#10;&lt;p&gt;在 IAM 系统中，身份并非只有&amp;quot;人类用户&amp;quot;一种类型：&lt;/p&gt;&#10;&lt;table&gt;&#10;&#9;&lt;thead&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;身份类型&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;示例&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;特征&lt;/th&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/thead&gt;&#10;&#9;&lt;tbody&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;员工身份&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;全职/兼职员工&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;由 HR 系统驱动，有组织归属&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;合作伙伴身份&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;供应商、顾问&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;外部组织成员，访问权限受限&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;客户身份&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;终端用户&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;大规模，CIAM 场景。详见 &#13;&#10;&#13;&#10;&lt;a class="link link--text" href="https://idaas.xlabs.club/docs/advanced-topics/iam-vs-ciam-workforce/"&gt;CIAM vs Workforce IAM&lt;/a&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;服务身份&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;API 调用、微服务&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;无人工交互，机器身份&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;设备身份&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;IoT 设备、移动设备&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;设备指纹、证书认证&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;临时身份&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;访客、实习生&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;有时间限制，权限最小化&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;h3 id="223-身份存储目录服务"&gt;2.2.3 身份存储：目录服务&lt;/h3&gt;&#10;&lt;p&gt;身份数据需要持久化存储。常见的存储方式：&lt;/p&gt;&#10;&lt;p&gt;&lt;strong&gt;LDAP 目录&lt;/strong&gt;：树状结构，读取性能优异，写入性能一般。适合员工身份存储。&lt;/p&gt;</description></item><item><title>第3章：IAM 认证与授权深度辨析 — AuthN vs AuthZ 的核心区别与设计原则 | IDaaS Book</title><link>https://idaas.xlabs.club/docs/fundamentals/authentication-vs-authorization/</link><pubDate>Wed, 03 Jan 2024 00:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/docs/fundamentals/authentication-vs-authorization/</guid><description>&lt;h2 id="31-一个经典的误解"&gt;3.1 一个经典的误解&lt;/h2&gt;&#10;&lt;blockquote&gt;&#10;&lt;p&gt;&amp;ldquo;我已经登录了，为什么还不能访问这个页面？&amp;rdquo;&lt;/p&gt;&#10;&lt;/blockquote&gt;&#10;&lt;p&gt;这是 IAM 工程师最常听到的问题之一。在企业 IAM（身份与访问管理）体系中，用户将&amp;quot;能够登录&amp;quot;等同于&amp;quot;能访问所有功能&amp;quot;，这恰恰混淆了认证和授权的本质区别。理解这一区别是 IAM 系统设计的第一课——如果你不知道 AuthN 和 AuthZ 的分界线在哪里，你的 IAM 架构从一开始就埋下了安全债务。关于 IAM 整体框架，推荐先阅读 &#13;&#10;&#13;&#10;&lt;a class="link link--text" href="https://idaas.xlabs.club/docs/fundamentals/iam-fundamentals/"&gt;IAM 基础概念&lt;/a&gt;。&lt;/p&gt;&#10;&lt;p&gt;让我们用机场的比喻来理解：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;认证&lt;/strong&gt;：出示身份证件，证明&amp;quot;我是张三&amp;quot;&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;授权&lt;/strong&gt;：出示登机牌，证明&amp;quot;我被允许乘坐CA1234航班&amp;quot;&lt;/li&gt;&#10;&lt;li&gt;有身份证（已认证）但没有登机牌（未授权），你上不了飞机&lt;/li&gt;&#10;&lt;li&gt;有登机牌（已授权）但没有身份证（未认证），你同样上不了飞机&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h2 id="32-认证authenticationauthn"&gt;3.2 认证（Authentication，AuthN）&lt;/h2&gt;&#10;&lt;h3 id="321-认证的核心问题"&gt;3.2.1 认证的核心问题&lt;/h3&gt;&#10;&lt;p&gt;认证回答三个递进的问题：&lt;/p&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;&lt;strong&gt;这个用户存在吗？&lt;/strong&gt;（身份识别）&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;这个用户是他声称的那个人吗？&lt;/strong&gt;（身份验证）&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;当前是否已经验证过？&lt;/strong&gt;（会话管理）&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;h3 id="322-认证方式分类"&gt;3.2.2 认证方式分类&lt;/h3&gt;&#10;&lt;h4 id="基于知识的认证"&gt;基于知识的认证&lt;/h4&gt;&#10;&lt;p&gt;用户知道什么。&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;静态密码&lt;/strong&gt;：最传统的方式，问题在于用户喜欢弱密码、复用密码、写密码在便签上。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;安全问题&lt;/strong&gt;：你第一个宠物的名字？这类问题的答案往往比密码更容易被猜中或通过社交工程获取。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;图片密码&lt;/strong&gt;：选择正确的图片组合，在移动端有一定应用场景。&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h4 id="基于持有的认证"&gt;基于持有的认证&lt;/h4&gt;&#10;&lt;p&gt;用户拥有什么。&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;短信/邮箱验证码&lt;/strong&gt;：最普及，但短信验证码存在 SS7 协议攻击与 SIM 劫持（SIM-swap）风险，NIST SP 800-63B 与 OWASP 均已不再将其作为强认证因素，新项目建议优先 TOTP、推送或 Passkey。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;硬件 Token&lt;/strong&gt;：U-Key、YubiKey。物理设备，安全性高，但有丢失风险和分发的物流成本。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;软件 Token&lt;/strong&gt;：TOTP（Google Authenticator、Authy）或推送通知认证。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;智能卡&lt;/strong&gt;：带有芯片的卡片，常见于大型企业和政府机构。&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h4 id="基于固有的认证"&gt;基于固有的认证&lt;/h4&gt;&#10;&lt;p&gt;用户是什么。&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;指纹识别&lt;/strong&gt;：方便，但指纹可以被复制，且皮肤状态影响识别率。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;面部识别&lt;/strong&gt;：Apple Face ID 是标杆实现，普通摄像头的安全性存疑。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;虹膜识别&lt;/strong&gt;：精度极高但设备昂贵。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;声纹识别&lt;/strong&gt;：可远程使用，但录音回放和 AI 合成构成威胁。&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;行为生物识别&lt;/strong&gt;：击键模式、鼠标轨迹、持手机的角度。无感知认证，正在快速发展。&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h3 id="323-认证的技术实现"&gt;3.2.3 认证的技术实现&lt;/h3&gt;&#10;&lt;h4 id="基于-session-的认证"&gt;基于 Session 的认证&lt;/h4&gt;&#10;&#13;&#10;&#13;&#10;&#13;&#10;&lt;div class="expressive-code"&gt;&#13;&#10; &lt;figure class="frame not-content"&gt;&#13;&#10; &lt;figcaption class="header"&gt;&#13;&#10; &lt;span class="title"&gt;&lt;/span&gt;&#13;&#10; &lt;/figcaption&gt;&#13;&#10; &lt;pre tabindex="0"&gt;&lt;code&gt;1. 用户提交用户名和密码&#10;2. 服务端验证通过，创建 Session，返回 Session ID（Cookie）&#10;3. 后续请求携带 Cookie，服务端查找 Session 验证&lt;/code&gt;&lt;/pre&gt;&#13;&#10; &lt;/figure&gt;&#13;&#10;&lt;/div&gt;&#13;&#10;&lt;p&gt;特点：有状态，服务端存储 Session；可即时吊销；扩展困难（Session 同步）。&lt;/p&gt;</description></item><item><title>第4章：身份生命周期管理 — 从创建到注销的全流程治理 | IDaaS Book</title><link>https://idaas.xlabs.club/docs/fundamentals/identity-lifecycle/</link><pubDate>Thu, 04 Jan 2024 00:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/docs/fundamentals/identity-lifecycle/</guid><description>&lt;h2 id="41-身份生命周期的阶段"&gt;4.1 身份生命周期的阶段&lt;/h2&gt;&#10;&lt;p&gt;每个数字身份都会经历从诞生到终结的完整旅程：&lt;/p&gt;&#10;&#13;&#10;&#13;&#10;&#13;&#10;&lt;div class="expressive-code"&gt;&#13;&#10; &lt;figure class="frame not-content"&gt;&#13;&#10; &lt;figcaption class="header"&gt;&#13;&#10; &lt;span class="title"&gt;&lt;/span&gt;&#13;&#10; &lt;/figcaption&gt;&#13;&#10; &lt;pre tabindex="0"&gt;&lt;code&gt; 创建 ──→ 管理 ──→ 变更 ──→ 注销&#10; │ │ │ │&#10; │ │ │ └── 永久删除或归档&#10; │ │ └─────────── 角色变更、部门调动&#10; │ └──────────────────── 权限调整、密码重置&#10; └───────────────────────────── 入职、注册&lt;/code&gt;&lt;/pre&gt;&#13;&#10; &lt;/figure&gt;&#13;&#10;&lt;/div&gt;&#13;&#10;&lt;h3 id="阶段一身份创建provisioning"&gt;阶段一：身份创建（Provisioning）&lt;/h3&gt;&#10;&lt;p&gt;新身份的产生通常由以下事件触发：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;员工入职&lt;/strong&gt;：HR 系统中创建新员工记录 → 自动创建 IAM 账户&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;新用户注册&lt;/strong&gt;：用户自助注册（CIAM 场景）&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;合作伙伴入驻&lt;/strong&gt;：外部组织成员获得访问权限&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;服务账户创建&lt;/strong&gt;：新应用或微服务需要机器身份&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;创建过程的关键要素：&lt;/p&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;&lt;strong&gt;身份源（Identity Source）&lt;/strong&gt;：谁说了算？HR 系统、CRM、AD、手动？&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;身份映射&lt;/strong&gt;：源系统的字段如何映射到目标系统的属性？&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;初始权限&lt;/strong&gt;：新身份应该有什么权限？（最小权限原则）&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;通知机制&lt;/strong&gt;：如何告知用户账号信息和首次登录方式？&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;h3 id="阶段二身份认证与使用authentication--usage"&gt;阶段二：身份认证与使用（Authentication &amp;amp; Usage）&lt;/h3&gt;&#10;&lt;p&gt;这是用户日常与 IAM 系统交互的阶段。用户使用凭证进行认证，IAM 系统根据策略授予相应的访问权限。具体的认证和授权机制在前两章已有详细讨论。&lt;/p&gt;&#10;&lt;h3 id="阶段三身份变更identity-modification"&gt;阶段三：身份变更（Identity Modification）&lt;/h3&gt;&#10;&lt;p&gt;身份在存续期间会经历各种变更：&lt;/p&gt;&#10;&lt;h4 id="属性变更"&gt;属性变更&lt;/h4&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;姓名变更（结婚、法律改名）&lt;/li&gt;&#10;&lt;li&gt;邮箱变更&lt;/li&gt;&#10;&lt;li&gt;手机号变更&lt;/li&gt;&#10;&lt;li&gt;职位、部门、上级变更&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h4 id="权限变更"&gt;权限变更&lt;/h4&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;调岗导致的权限变更&lt;/li&gt;&#10;&lt;li&gt;晋升导致的权限增加&lt;/li&gt;&#10;&lt;li&gt;项目参与导致的临时权限&lt;/li&gt;&#10;&lt;li&gt;离职前的权限逐步回收&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h4 id="凭证变更"&gt;凭证变更&lt;/h4&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;密码重置&lt;/li&gt;&#10;&lt;li&gt;MFA 设备更换&lt;/li&gt;&#10;&lt;li&gt;证书更新&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;&lt;strong&gt;变更管理的核心原则&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>Keycloak 是什么——开源 IAM 完全指南 | IDaaS Book</title><link>https://idaas.xlabs.club/docs/fundamentals/what-is-keycloak/</link><pubDate>Thu, 09 Jul 2026 00:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/docs/fundamentals/what-is-keycloak/</guid><description>&lt;h2 id="keycloak-是什么"&gt;Keycloak 是什么&lt;/h2&gt;&#10;&lt;p&gt;&lt;strong&gt;Keycloak&lt;/strong&gt; 是 Red Hat 赞助的开源&lt;strong&gt;身份与访问管理（IAM）平台&lt;/strong&gt;，由 Keycloak 开源社区维护。它提供标准化的登录、令牌和用户联邦能力；项目的 GitHub star 数会变化，不能代替版本、兼容性或容量验证。&lt;/p&gt;&#10;&lt;p&gt;一句话概括：&lt;strong&gt;Keycloak 是你可以自己部署的 Okta / Auth0&lt;/strong&gt;。它提供了现代应用所需的全部身份能力，你不需要支付按用户计费的钱，只需要自己运维它。&lt;/p&gt;&#10;&lt;p&gt;核心能力：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;单点登录（SSO）&lt;/strong&gt;：一次登录，所有接入应用免密访问&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;多协议支持&lt;/strong&gt;：OpenID Connect、OAuth 2.0、SAML 2.0——全覆盖&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;身份联邦&lt;/strong&gt;：对接外部身份源（LDAP、Active Directory、社交登录）&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;用户管理&lt;/strong&gt;：自建用户存储 + 外部联合用户源&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;多因素认证&lt;/strong&gt;：TOTP、WebAuthn/Passkey、短信验证码&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;细粒度授权&lt;/strong&gt;：基于角色、组、属性的访问控制&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;管理控制台&lt;/strong&gt;：Web UI + REST API + CLI（kcadm）&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h2 id="为什么选择-keycloak"&gt;为什么选择 Keycloak&lt;/h2&gt;&#10;&lt;h3 id="keycloak-vs-商业-idaas"&gt;Keycloak vs 商业 IDaaS&lt;/h3&gt;&#10;&lt;table&gt;&#10;&#9;&lt;thead&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;对比维度&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;Keycloak&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;Okta / Auth0&lt;/th&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/thead&gt;&#10;&#9;&lt;tbody&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;许可&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;开源免费（Apache 2.0）&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;按用户数/月付费&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;部署&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;自建（Docker / K8s / Bare Metal）&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;SaaS（无需运维）&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;数据主权&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;完全自主控制&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;数据留存在供应商&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;定制能力&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;SPI 插件 + 主题化 + 源码级定制&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;API + 有限的配置定制&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;运维成本&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;需要团队维护&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;零运维&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;1000 用户年成本&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;~$0（仅服务器成本）&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;~$2000-6000/年&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;blockquote&gt;&#10;&lt;p&gt;&lt;strong&gt;结论&lt;/strong&gt;：如果你需要数据主权、深度定制能力、或者用户量大到按用户计费肉疼，Keycloak 是最优解。如果你团队没有 IAM 运维能力，选 SaaS IDaaS。&lt;/p&gt;&#10;&lt;/blockquote&gt;</description></item></channel></rss>