Pré-requisitos
Você não precisa ser especialista em Kubernetes para planejar uma instalação, mas precisa ter uma visão clara das peças envolvidas. Trate a lista abaixo como um checklist antes de começar.
Licença
O Access Manager é um recurso Enterprise e requer uma configuração de licença Lerian válida. Os serviços aplicam verificações de licença por middleware HTTP, então valide a licença antes de habilitar produtos protegidos. Veja a documentação de Licença para detalhes. Se você ainda não tem uma licença, entre em contato com nosso time.Modelo de deployment
Decida como você vai rodar o Access Manager. A escolha define a resolução de tenant, a configuração do Casdoor e alguns padrões operacionais mais adiante.- SaaS - A Lerian opera a plataforma; os fluxos de acesso são limitados ao tenant a partir de claims confiáveis do JWT.
- BYOC multi-tenant - Você opera o Access Manager, e o contexto de tenant vem de claims confiáveis do token, nunca de payloads ou headers da requisição.
- BYOC single-tenant - Você opera o Access Manager contra uma organização padrão configurada e um backend de identidade Casdoor.
Serviço Auth
O lado de runtime do Access Manager: emite e renova tokens, valida sessões, verifica permissões, trata logout e informações do usuário e executa desafios de MFA. O Auth precisa ser acessível pela rede a partir de todo produto Lerian protegido.Serviço Identity
O lado de dados do Access Manager: usuários, grupos, aplicações, provedores de comunicação, vínculos entre aplicação e provedor e configuração de MFA. O Identity é a superfície de gerenciamento. Tanto o Identity quanto o Auth se conectam ao backend Casdoor configurado: o Identity gerencia os dados de identidade por ele, enquanto o Auth usa sua própria conexão para tokens, MFA e decisões de autorização.Backend de identidade
O Access Manager usa um backend Casdoor configurado para o armazenamento de identidade. O Casdoor persiste seus dados de identidade no banco de dados PostgreSQL configurado; o PostgreSQL dá suporte ao Casdoor, não o substitui. Em deployments SaaS e na maioria dos BYOC, o backend já vem pré-configurado. Em um deployment BYOC, configure esse backend Casdoor para seu ambiente; o Access Manager não se conecta diretamente a APIs arbitrárias de provedores de identidade.Serviços de dados e cache
- Uma instância PostgreSQL como banco de dados de apoio para os dados de identidade gerenciados pelo Casdoor.
- Um cache Valkey para operações relacionadas a tokens, permissões e MFA.
Conectividade dos produtos
Planeje os caminhos de rede agora para não ter que depurá-los depois:- Produtos protegidos precisam alcançar o Auth pela rede.
- Administradores (e qualquer ferramenta de back-office) precisam alcançar o Identity para gerenciar usuários, grupos, aplicações e provedores.
- Nenhum dos serviços deve ser exposto publicamente sem os controles de ingress apropriados.
Dados de ambiente e bootstrap
Um ambiente single-tenant novo popula uma vez na inicialização seus dados de acesso base, incluindo organização, roles nativas, grupos, aplicações e conjuntos de permissões. O bootstrap multi-tenant prepara apenas material de certificado compartilhado; as organizações e os dados de acesso de tenant são criados depois que o tenant existe. Essa é a camada de bootstrap. Depois que o ambiente está rodando, as alterações do dia a dia acontecem pelas APIs de Identidade ou pelo Lerian Console, e não por edição dos dados de bootstrap.Fluxo de instalação
Siga estes passos na ordem. Cada um se apoia no anterior, e pular etapas é a causa mais comum de problemas evitáveis depois.
1
Escolha seu modelo de deployment
Escolha SaaS, BYOC multi-tenant ou BYOC single-tenant e confirme com seu contato na Lerian as decisões específicas do modelo: estratégia de tenant, configuração do Casdoor e escopo de licenciamento. Anote isso, porque cada passo seguinte se refere a essa escolha.
2
Prepare as dependências
Provisione a infraestrutura de apoio para que o Auth e o Identity tenham tudo o que precisam na inicialização:
- uma licença Lerian válida configurada para o ambiente;
- uma instância PostgreSQL para dar suporte aos dados de identidade gerenciados pelo Casdoor;
- um cache Valkey para tokens, permissões e MFA;
- o backend de identidade Casdoor configurado;
- os caminhos de rede entre o Access Manager, suas dependências e os produtos que vão aplicar controle de acesso.
3
Faça o deploy do Auth e do Identity
Instale os serviços do Access Manager no seu ambiente. Para Kubernetes, o caminho suportado é o Helm chart. Veja Access Manager via Helm para versões do chart, registro OCI e o comando
helm install exato.Se você só precisa avaliar o Access Manager localmente antes de um deployment real, use o comando make up do repositório-fonte. Ele constrói e inicia a stack do Access Manager. Use os comandos de ciclo de vida documentados pela revisão do repositório que você executar.4
Faça o bootstrap dos dados de acesso base
No modo single-tenant, a primeira inicialização popula a organização base, as roles nativas, grupos, aplicações e conjuntos de permissões dos quais a plataforma depende. No modo multi-tenant, o bootstrap não popula organizações nem dados de acesso de tenant; crie esses dados após criar o tenant. Deixe o bootstrap terminar antes de apontar qualquer produto para os serviços.A partir deste ponto, trate os dados de bootstrap como somente leitura. Gerencie o acesso do dia a dia pelas APIs de Identidade ou pelo Lerian Console.
5
Valide os serviços
Confirme que a instalação está saudável antes que qualquer produto dependa dela:
- Auth e Identity reportam estar saudáveis e são acessíveis pelos produtos que vão usá-los.
- PostgreSQL (o banco de dados de apoio do Casdoor) e Valkey estão conectados e responsivos.
- O backend de identidade Casdoor está configurado e acessível.
- Uma requisição de token de teste é bem-sucedida no Auth, e uma chamada básica ao Identity (por exemplo, Listar Grupos) funciona para o modelo de deployment escolhido. No modo multi-tenant, crie dados de acesso de tenant antes de esperar que ela retorne grupos.
6
Habilite os produtos protegidos
Depois que a instalação estiver validada, ative o controle de acesso dentro de cada produto ou plugin Lerian definindo as variáveis do Auth no seu
.env. A configuração completa por produto, incluindo os ajustes multi-tenant, está em Habilitando o Access Manager.7
Use o Access Manager
Com a instalação concluída e os produtos aplicando controle de acesso, parta para a operação do dia a dia: solicitar tokens, gerenciar usuários, grupos e aplicações, configurar MFA e chamar APIs protegidas. Comece por Usando o Access Manager para o fluxo de API, ou Access Manager via Lerian Console para o fluxo visual.
Próximos passos
- Habilitando o Access Manager - ative o controle de acesso em cada produto Lerian.
- Usando o Access Manager - solicite tokens, gerencie usuários e aplicações, configure MFA.
- Access Manager via Helm - versões do chart, registro OCI e comandos de instalação.
- Como o Access Manager funciona - um olhar mais detalhado sobre Auth, Identity e o controle de acesso no nível do produto.

