Single Sign-On (SSO) & Autentikasi Windows
Cockpit mendukung Single Sign-On (SSO) dan autentikasi tanpa kata sandi untuk berintegrasi dengan Penyedia Identitas (IdP) perusahaan dan lingkungan domain.
Protokol Autentikasi
Cockpit berintegrasi dengan kerangka kerja SSO standar untuk memvalidasi sesi pengguna:
- SAML 2.0: Berintegrasi dengan Penyedia Identitas perusahaan seperti Okta, Keycloak, Ping Identity, dan Microsoft Entra ID.
- OpenID Connect (OIDC): Lapisan autentikasi ringan yang dibangun di atas OAuth 2.0 untuk integrasi direktori cloud.
- Autentikasi Windows Terintegrasi (Kerberos / GSSAPI): Memungkinkan klien yang bergabung dengan domain (domain-joined) untuk melakukan autentikasi secara otomatis menggunakan tiket keamanan Windows aktif mereka, menghilangkan persyaratan untuk memasukkan kredensial secara manual.
1. Mengonfigurasi Autentikasi Sesi Windows (Kerberos)
Menerapkan autentikasi Kerberos memerlukan pembuatan file keytab pada Active Directory Domain Controller dan mendaftarkan modul GSSAPI di Cockpit.
Langkah A: Persiapan Server Active Directory
Jalankan perintah administratif berikut pada Domain Controller untuk mendaftarkan Service Principal Name (SPN) dan membuat keytab:
cmd
# 1. Daftarkan service principal name Cockpit di bawah akun layanan
setspn -a HTTP/cockpit.corp.awan.io svc-cockpit
# 2. Ekspor file keytab kriptografis ke "cockpit.keytab"
ktpass /out cockpit.keytab /princ HTTP/cockpit.corp.awan.io@CORP.AWAN.IO /mapuser svc-cockpit /pass Password123 /crypto AES256-SHA1 /ptype KRB5_NT_PRINCIPALLangkah B: Konfigurasi Layanan Cockpit
- Salin file
cockpit.keytabyang dihasilkan secara aman ke/etc/cockpit/cockpit.keytabpada server Cockpit. - Tambahkan parameter berikut ke bagian
[auth]pada file/etc/cockpit/cockpit.conf:
ini
[auth]
sso_enabled = true
sso_method = "kerberos"
sso_keytab_path = "/etc/cockpit/cockpit.keytab"
sso_realm = "CORP.AWAN.IO"
sso_service_principal = "HTTP/cockpit.corp.awan.io@CORP.AWAN.IO"2. Mengonfigurasi Integrasi SAML 2.0
Untuk menghubungkan Cockpit ke Penyedia Identitas eksternal seperti Okta atau Azure AD:
- Masuk ke Cockpit sebagai administrator.
- Navigasikan ke Settings > Identity Management > SAML.
- Pilih Metadata Import dan unggah file XML Metadata Penyedia Identitas.
- Ekstrak konfigurasi Cockpit untuk mendaftarkan aplikasi pada Penyedia Identitas:
- Entity ID:
https://cockpit.corp.awan.io/api/v1/auth/saml/metadata - Assertion Consumer Service (ACS) URL:
https://cockpit.corp.awan.io/api/v1/auth/saml/acs
- Entity ID:
- Konfigurasikan pemetaan atribut di Penyedia Identitas:
- Atribut Nama Pengguna: Petakan ke alamat email utama pengguna atau ID unik (
NameIDatauuid). - Atribut Grup: Petakan ke bidang pernyataan grup (
memberOforgroups) untuk mengaktifkan pemetaan izin otomatis.
- Atribut Nama Pengguna: Petakan ke alamat email utama pengguna atau ID unik (