Firezone重做目录同步,离职撤权不能只等下一次扫描
据 Firezone 工程介绍,Firezone 使用周期性全量同步与身份提供商的实时通知,维护用户、群组及成员关系。
作者:韩启明|OC 政策与安全编辑
据 Firezone 工程介绍,Firezone 使用周期性全量同步与身份提供商的实时通知,维护用户、群组及成员关系。
一句话结论:可靠撤权既需要及时信号,也需要完整对账来修复遗漏。
目录同步和单点登录不是同一个功能。登录验证回答用户是谁,目录同步维护其是否仍在组织、属于哪些组,应用再据此决定能访问什么。登录正常,并不证明离职人员的权限已经及时撤销。
Firezone 解释了放弃 SCIM 路径的原因,包括不同提供商的成员更新与删除语义差异。这是其产品的工程选择,不能推导成 SCIM 标准对任何组织都无用;实现质量与具体集成条件仍很重要。

周期全量扫描可以修复过去漏掉的更新,但大目录的遍历可能较慢。实时通知有助于处理紧急变化,通知本身又可能丢失或不完整。两者结合,让快速处理和最终核对各自承担合适的任务。
实现还要防止一次异常响应造成大量误删。HTTP 成功并不保证返回目录完整,分页、限流、嵌套组与循环关系都会影响结果。将没有取到的用户直接解释为已离职,会把数据问题变成访问事故。
项目把全量扫描与通知任务放入同一串行队列,并把通知视为重新读取源数据的信号。这样的设计能减少并发覆盖,但实际撤权时延仍应测量;供应商暂时不可用时,也要有明确的处置与告警策略。
关键事实
- 方案:全量对账与实时信号相结合。
- 状态:目录同步已作为其企业功能提供。
- 风险:漏更新、误删和嵌套成员关系都可能影响权限。
OC 判断
身份系统可靠性应以撤权时延和对账结果评价。能同步新用户,只是完整生命周期的一部分。
为什么重要
- 对开发者:用稳定标识,验证删除和嵌套组边界。
- 对企业:定期测离职到访问失效的时间。
- 对用户:权限变化应及时、准确,并可追查原因。
评论
围绕这篇文章补充信息、提出问题或分享观察。