适用前提与身份边界
本文用于 LDAP 目录、GitLab、JumpServer 与 Kubernetes 的接入及离职回收设计,验证等级为 PENDING。图片中的 LDAP 是协议,不直接等于 OpenLDAP 产品或单点登录;OpenLDAP 只是候选目录实现。Kubernetes 的人员认证需另选已评审的认证服务或插件,不能把 LDAP 地址直接视为 kube-apiserver 的通用登录配置。Kubernetes 认证机制
建立实名与授权台账
为每个人记录稳定主体标识、岗位、审批人、有效期,以及目录组到 GitLab 项目角色、JumpServer 资产权限、Kubernetes 命名空间角色的实际映射。机器账号、机器人、紧急账号与人员账号分别管理;不通过复制离职人员权限给新人完成交接。角色名称相同也不表示权限语义相同,应列出允许的资源和动作。
目录连通与最小读取
TLS 证书链、主机名和有效期验证失败时停止接入,不关闭校验作为长期修复。查询身份只允许读取必要属性,禁止向应用配置目录超级用户;空密码不能当作成功认证的依据。下面示例要求组织已配置可信 CA,使用受控测试账号和批准的搜索基准,密码交互输入,不放入命令或日志。
ldapsearch -LLL -x -ZZ -H 'ldap://<DIRECTORY_HOST>' -D '<READONLY_BIND_DN>' -W -b '<APPROVED_BASE_DN>' -s one '(uid=<TEST_UID>)' dn uid输出仅用于授权范围内的定位,禁止扩大为全员信息导出。OpenLDAP TLS 说明
正向与负向验收
使用专用测试主体确认批准的项目读取、资产连接或 Pod 查询可用;再检查无关项目、敏感命名空间和高危动作被拒绝。Kubernetes 的 kubectl auth can-i 检查当前凭据的授权,不证明目录认证或完整端到端登录成功;管理员使用 impersonation 测试时还要单独评审该权限。保存实际主体、时间和拒绝结果,不只记录管理员截图。
离职及到期回收
在确认生效时间后冻结新授权,逐一处理目录账号、GitLab 成员关系及个人令牌/SSH key、JumpServer 登录和资产权限、Kubernetes 角色绑定及认证凭据。项目令牌、部署密钥、服务账号可能不随人员禁用消失,必须核实其归属、接替人和轮换窗口。检查已有 Web 会话、堡垒机会话和后台任务;禁止把“无法新登录”写成“所有已有访问已终止”。
同步失败与停止条件
若目录禁用但应用仍可登录,分辨同步延迟、本地认证后门、缓存、令牌或组映射残留。JumpServer LDAP 严格模式会影响同步中未发现的用户,首次启用前先核对范围,避免目录暂时不可达导致批量误禁用。JumpServer LDAP 设置
主体匹配歧义、同步数量突变或合法值班人员失去紧急访问时停止扩批,由身份管理员复核。误禁用恢复需重新审批最小权限;已撤销的令牌不从旧记录恢复,应重新签发、设置期限并补验收。保留审计日志,不为“回滚”删除回收记录。