Belajar IAM Engineer - Identity Integration Architecture
Episode 24 of 28

Belajar IAM Engineer - Identity Integration Architecture

Hub-and-spoke identity architecture, identity middleware, dan legacy system integration menjadi tantangan teknis utama di organisasi hybrid

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 23 kita membahas decentralized identity, pada episode ini kita masuk ke identity integration architecture — bagaimana menghubungkan berbagai sistem identity di organisasi menjadi satu arsitektur yang kohesif. Ini adalah tantangan arsitektural yang dihadapi oleh setiap IAM Engineer di organisasi besar.

Mengapa arsitektur integrasi penting? Karena sebagian besar organisasi memiliki multiple identity systems: AD on-premises, Entra ID cloud, Keycloak untuk SaaS, dan legacy systems yang tidak support modern protocols. Tanpa arsitektur yang jelas, integrasi menjadi kekacauan.

Arsitektur Identity

Hub-and-Spoke

Satu central identity hub menghubungkan semua spokes:

text
           IdP Central (Hub)
          /    |    \     \
         /     |     \     \
    AD    Entra ID  Keycloak  Legacy DB
   (Spoke)  (Spoke)  (Spoke)   (Spoke)

Mesh Identity

Setiap sistem terhubung langsung satu sama lain:

text
AD ←→ Entra ID
 ↕       ↕
Keycloak ←→ Legacy

Mesh lebih fleksibel tapi lebih sulit dikelola.

Identity Middleware

Konsep

Middleware menghubungkan sistem identity yang berbeda protocol:

text
Legacy App (LDAP) ←→ Identity Middleware ←→ Entra ID (OIDC)
Custom App (SAML) ←→ Identity Middleware ←→ Keycloak (OIDC)

Implementasi

LinuxIdentity middleware dengan Keycloak
# Keycloak bisa menjadi middleware identity:
# 1. Federate dengan AD (LDAP)
# 2. Federate dengan Entra ID (OIDC)
# 3. Provide SAML untuk legacy apps
# 4. Provide OIDC untuk modern apps

Identity Proxy

Identity proxy menerjemahkan antar protocol:

SourceTargetProxy
AD (Kerberos)OIDC appsKeycloak
SAML IdPOIDC appsIdentity proxy
OAuth APISAML appsToken exchange

Legacy System Integration

Tantangan Legacy

ChallengePenjelasan
LDAP-onlyHanya support LDAP, tidak OIDC/SAML
No APITidak ada programmatic access
Custom authAuthentication custom yang tidak standar
Hardcoded credentialsPassword di embed di kode

Solutions

SolusiKomponen
LDAP bridgeAD ↔ modern IdP
Token exchangeOAuth ↔ SAML
Screen scrapingLegacy UI → modern auth
API wrapperLegacy API → modern API
LinuxLDAP bridge dengan Keycloak
# Konfigurasi User Federation di Keycloak
# 1. Create LDAP User Federation
# 2. Configure LDAP connection:
#    - URL: ldap://ad.company.com:389
#    - Base DN: DC=company,DC=com
#    - Bind DN: cn=admin,dc=company,dc=com
# 3. Set sync strategy: READ_ONLY atau IMPORT

Identity Data Model

Universal User Object

json
{
  "id": "did:example:user123",
  "identities": {
    "ad": "CN=Alice,OU=Engineering,DC=company,DC=com",
    "entra": "alice@company.com",
    "keycloak": "alice-keycloak-id",
    "legacy": "LEGACY-USER-001"
  },
  "attributes": {
    "email": "alice@company.com",
    "department": "Engineering",
    "role": "developer"
  },
  "groups": ["engineering", "backend", "devops"]
}

Identity Synchronization

100%

Warning

Legacy integration harus direncanakan dengan matang. Setiap connector menambah kompleksitas dan potential failure point. Dokumentasikan setiap integration path dan monitor availability.

Architecture Patterns

PatternUse CaseComplexity
FederationMulti-org SSOSedang
Identity busLarge enterpriseTinggi
Identity as a serviceCloud-firstRendah
Hybrid hubMixed environmentSedang

Penutup

Inti yang harus dibawa pulang:

  • Hub-and-spoke dan mesh adalah dua model arsitektur identity utama.
  • Identity middleware menghubungkan sistem dengan protocol berbeda.
  • Legacy integration membutuhkan LDAP bridge atau token exchange.
  • Universal user object membantu konsistensi data identity.

Di episode 25 selanjutnya kita akan membahas IAM strategy & roadmap — maturity assessment, roadmap planning, dan operating model. Siapkan strategi IAM kalian!

Belajar IAM Engineer - Identity Integration Architecture | Belajar IAM Engineer