2026年8月7日,1Panel企业版发布v2.2.5版本。在这一版本中,1Panel企业版的用户管理模块新增“认证管理”功能,原生支持AD/LDAP、OIDC、SAML2三种主流外部身份认证方式。管理员可以将企业现有的目录服务和统一身份平台接入1Panel系统,在保留原有账号体系的同时,节点、角色、MFA(多因子认证)、资源权限仍然由1Panel进行管控。
1Panel企业版认证管理能力的升级能够有效帮助企业解决内部账号管理的痛点问题。如果员工已经有AD/LDAP或者统一身份平台账号,接入新的运维系统时仍需要新建账号、重置密码。当组织人员发生变化时,管理员需要在多套系统重复维护账号与权限,这样不仅会带来运维成本的增加,还容易导致权限不一致的安全风险。
在1Panel企业版中启用外部身份认证后,1Panel面板的登录页会展示对应的登录入口。其中,AD/LDAP用户直接使用目录账号密码登录;OIDC、SAML2用户跳转至企业身份提供商完成授权认证。原生本地账号登录能力完整保留,不会受到其他外部认证服务的影响,保障了运维入口的持续可用。
▲图1 1Panel企业版多认证登录页面
一、三种身份认证方式对比
我们先来对比一下AD/LDAP、OIDC、SAML2这三种身份认证方式的适用场景、登录方式和主要能力。注意,在1Panel企业版中,认证配置入口仅对超级管理员开放。管理员可以在同一个页面中切换三种认证方式,并且可以直观地看到各认证方式的启用状态。
1. AD/LDAP认证
AD/LDAP认证方式适合已经部署Active Directory、OpenLDAP等目录服务管理员工账号的企业。管理员可以在1Panel中填写LDAP服务端地址、绑定DN(Bind DN)、用户Base DN、用户过滤器和属性映射等配置信息,将目录中的用户名称映射为1Panel用户名。连接同时支持ldap://和ldaps://方式。
在正式启用前,1Panel企业版提供两种测试方式:
■ 测试连接:检查目录服务、绑定账号和查询配置是否正确;
■ 测试登录:使用真实LDAP用户凭据执行认证,但不会创建正式登录会话。
完成配置后,管理员可以从目录中查询用户,并且选择导入指定用户或全量处理目录用户。导入前会生成变更预览,展示本次预计新增、更新、冲突、恢复或停用的用户,确认后再执行。
AD/LDAP认证还提供定时同步功能,支持每天、每周或自定义Cron表达式执行。管理员可以选择是否自动导入新用户,并且查看每次同步的新增、更新、缺失、冲突和错误记录。对于人员离职、账号删除等场景,可以开启严格同步功能。全量同步成功后,如果某个LDAP用户已经不在目录中,1Panel会将其标记为“LDAP中不存在”并清理活动会话,但不会直接删除该用户已有的角色和本地权限。
▲图2 1Panel企业版AD/LDAP认证配置页面
2. OIDC认证
OIDC(即OpenID Connect)认证方式适合接入支持标准OIDC协议的企业身份平台。1Panel优先提供标准Discovery模式,管理员填写Issuer、客户端ID和客户端密钥后,系统可以自动发现授权端点、令牌端点、JWKS地址和Provider能力。对于Discovery信息不完整,或者端点经过网关改写的身份平台,也可以使用兼容模式手动配置相关端点。
为了降低错误配置直接影响登录的风险,1Panel企业版的OIDC认证配置页面提供了两级测试:
■ 测试连接:检查Discovery结果、端点和身份提供方能力;
■ 测试登录:执行一次真实的浏览器授权往返,预览身份映射和用户处理结果,但不会创建或更新用户,也不会生成正式会话。
用户首次通过OIDC认证方式登录时,1Panel企业版会根据配置的用户名Claim创建企业用户,并且分配预设的默认节点和角色。后续登录仍以Issuer和Subject组成的外部身份为准,不会因为用户名相同而自动认领其他本地账号。如果映射后的用户名已经被本地用户、LDAP用户或其他OIDC身份占用,系统会拒绝自动绑定或合并,从而避免同名账号被错误接管。
在协议安全方面,1Panel使用Authorization Code Flow(授权码流程),默认启用PKCE S256代码质询方法,并对ID Token的签名和Claims进行校验。客户端密钥会加密保存且不会在页面中回显,登录过程中产生的上游Token、Claims和Verifier(验证器)也不会持久化保存。
▲图3 1Panel企业版OIDC认证配置页面
3. SAML2认证
SAML2认证广泛应用于企业SSO、身份联合以及传统身份管理平台。在接入时,管理员可以填写身份提供商(IdP)的元数据URL,也可以直接粘贴元数据XML。1Panel企业版会根据面板对外地址生成SP实体ID、元数据地址、ACS地址和SLO地址,方便在身份提供商中完成对接。管理员还可以配置SP私钥和证书,用于签名登录及注销消息。相关敏感凭据会加密保存,页面不会回显原始内容。
与OIDC认证方式类似,1Panel企业版对SAML2认证方式同样提供配置测试和浏览器登录测试功能。浏览器登录测试会执行一次真实的SAML2往返,并且展示用户名映射、预计创建或复用的用户、默认节点和角色,但不会创建用户或正式会话。
用户首次完成SAML2登录后,1Panel企业版会根据已验证断言中的指定属性创建企业用户,并且分配默认节点和角色。后续登录会继续使用已经绑定的外部身份,不会覆盖用户在1Panel系统中已有的角色、MFA和本地权限。管理员还可以开启同步注销功能。开启该功能后,用户从1Panel系统退出时可以同步退出身份提供商。而身份提供商发起注销时,也可以使对应的1Panel会话失效。
▲图4 1Panel企业版SAML2认证配置页面
二、1Panel企业版实现身份认证统一管理
接入统一认证并不意味着将所有权限都交给外部身份平台。在1Panel企业版中,外部认证源主要负责确认“用户是谁”,1Panel则继续负责管理“用户可以操作什么”。当新用户首次进入时,系统会按照认证源配置分配默认节点和角色。用户创建完成后,管理员仍然可以在1Panel中调整其节点权限和角色。
对于已经完成外部身份绑定的用户,后续登录不会重复覆盖本地角色、MFA和权限配置。通过LDAP、OIDC或SAML2方式完成身份认证后,用户仍然可以继续使用1Panel面板的MFA安全校验机制。同时,1Panel系统还提供了多项保护机制:
■ 认证设置仅允许超级管理员维护;
■ 正式启用前可以先完成连接测试和登录测试;
■ 登录测试不会创建用户或生成正式会话;
■ 外部身份与本地同名用户不会自动合并;
■ 敏感凭据加密保存,并且不会在页面中回显;
■ 停用认证源后,对应登录入口和用户会话会及时失效;
■ 本地账号登录不会因为某个外部认证服务异常而受到影响。
三、如何选择认证方式?
对于企业用户来说,如何在1Panel企业版中选择外部身份认证方式呢?这里我们给出一些建议:
■ 如果企业已经通过AD或OpenLDAP集中维护员工账号,并且希望同步目录用户,优先选择AD/LDAP认证方式;
■ 如果企业身份平台支持OpenID Connect,希望采用更现代的授权流程以及自动发现能力,可以选择OIDC认证方式;
■ 如果现有SSO平台主要提供SAML协议,或者需要对接传统企业身份联合系统,可以选择SAML2认证方式。
以上三种认证方式可以根据实际环境按需启用。无论采用哪一种方式,建议先完成配置测试和登录测试,再开放给正式用户使用。
从独立创建账号,到接入企业已有的身份体系,认证管理是1Panel企业版完善多用户管理能力的重要一步。通过AD/LDAP、OIDC和SAML2这三种身份认证方式,企业可以沿用熟悉的目录服务和统一身份平台完成用户认证,同时将节点、角色、MFA和具体资源权限保留在1Panel系统中进行管理。这样做不仅减少了维护账号的重复性工作,也让身份认证与服务器运维权限之间的边界更加清晰。
如果你的团队正在使用AD、LDAP等目录服务或企业SSO认证体系,并且希望将现有账号体系接入统一的服务器运维入口,欢迎体验1Panel企业版的认证管理功能。