Skip to main content
Caradhras es el proveedor de identidad sobre el que corre Access Manager. Es un servidor de gestión de identidad y acceso que puedes alojar tú mismo. Caradhras guarda los objetos detrás de cada decisión de acceso:
  • Organizaciones, el límite que es dueño de todos los demás objetos.
  • Usuarios, las personas que inician sesión.
  • Grupos y roles, las dos formas de agrupar sujetos.
  • Permisos, que emparejan un recurso con una acción.
  • Aplicaciones, los clientes OAuth que usan los llamadores machine-to-machine.
  • Certificados, el material de claves detrás de las firmas de tokens.
Gestionas esos datos a través de las APIs de Identity o de Lerian Console.

Protocolos


Caradhras admite estos protocolos y métodos de autenticación:
  • OAuth 2.0 y OIDC
  • SAML 2.0
  • CAS
  • SCIM 2.0 para aprovisionamiento de usuarios
  • LDAP: autentica usuarios contra un directorio externo. Caradhras no ejecuta un directorio.
  • WebAuthn y passkeys
  • TOTP y MFA

Modelo de autorización


Caradhras expresa la autorización con Casbin, que admite modelos ACL, RBAC y ABAC. Un permiso nombra un recurso y una acción. Access Manager evalúa ese par contra el sujeto del token antes de que corra un handler de producto. Los sujetos se anidan. Un grupo puede pertenecer a un grupo padre. Un rol puede incluir otros roles.

Tu proveedor de identidad


Tu proveedor de identidad se conecta a Caradhras como proveedor upstream mediante OAuth 2.0 y OIDC, SAML 2.0 o LDAP. Entre los proveedores OIDC están Google, Microsoft Entra ID, Okta o un proveedor OIDC propio. Tu proveedor no reemplaza a Caradhras. Tus usuarios entonces se autentican en tu proveedor. Access Manager sigue leyendo sus datos de identidad desde Caradhras, y sigue decidiendo a qué pueden llegar. Access Manager no se conecta directamente a APIs arbitrarias de proveedores de identidad.

Cómo se distribuye


Caradhras es parte del despliegue de Access Manager. No lo instalas como un producto separado. El Helm chart de Access Manager despliega Caradhras como backend de identidad, y los servicios Auth e Identity lo llaman. Caradhras persiste sus datos de identidad en la base de datos PostgreSQL que configuras para Access Manager. Para ver para qué usa el backend cada servicio de Access Manager, lee Caradhras en Access Manager.