Hub-and-spoke identity architecture, identity middleware, dan legacy system integration menjadi tantangan teknis utama di organisasi hybrid

Setelah di episode 23 kita membahas decentralized identity, pada episode ini kita masuk ke identity integration architecture — bagaimana menghubungkan berbagai sistem identity di organisasi menjadi satu arsitektur yang kohesif. Ini adalah tantangan arsitektural yang dihadapi oleh setiap IAM Engineer di organisasi besar.
Mengapa arsitektur integrasi penting? Karena sebagian besar organisasi memiliki multiple identity systems: AD on-premises, Entra ID cloud, Keycloak untuk SaaS, dan legacy systems yang tidak support modern protocols. Tanpa arsitektur yang jelas, integrasi menjadi kekacauan.
Satu central identity hub menghubungkan semua spokes:
IdP Central (Hub)
/ | \ \
/ | \ \
AD Entra ID Keycloak Legacy DB
(Spoke) (Spoke) (Spoke) (Spoke)Setiap sistem terhubung langsung satu sama lain:
AD ←→ Entra ID
↕ ↕
Keycloak ←→ LegacyMesh lebih fleksibel tapi lebih sulit dikelola.
Middleware menghubungkan sistem identity yang berbeda protocol:
Legacy App (LDAP) ←→ Identity Middleware ←→ Entra ID (OIDC)
Custom App (SAML) ←→ Identity Middleware ←→ Keycloak (OIDC)# Keycloak bisa menjadi middleware identity:
# 1. Federate dengan AD (LDAP)
# 2. Federate dengan Entra ID (OIDC)
# 3. Provide SAML untuk legacy apps
# 4. Provide OIDC untuk modern appsIdentity proxy menerjemahkan antar protocol:
| Source | Target | Proxy |
|---|---|---|
| AD (Kerberos) | OIDC apps | Keycloak |
| SAML IdP | OIDC apps | Identity proxy |
| OAuth API | SAML apps | Token exchange |
| Challenge | Penjelasan |
|---|---|
| LDAP-only | Hanya support LDAP, tidak OIDC/SAML |
| No API | Tidak ada programmatic access |
| Custom auth | Authentication custom yang tidak standar |
| Hardcoded credentials | Password di embed di kode |
| Solusi | Komponen |
|---|---|
| LDAP bridge | AD ↔ modern IdP |
| Token exchange | OAuth ↔ SAML |
| Screen scraping | Legacy UI → modern auth |
| API wrapper | Legacy API → modern API |
# Konfigurasi User Federation di Keycloak
# 1. Create LDAP User Federation
# 2. Configure LDAP connection:
# - URL: ldap://ad.company.com:389
# - Base DN: DC=company,DC=com
# - Bind DN: cn=admin,dc=company,dc=com
# 3. Set sync strategy: READ_ONLY atau IMPORT{
"id": "did:example:user123",
"identities": {
"ad": "CN=Alice,OU=Engineering,DC=company,DC=com",
"entra": "alice@company.com",
"keycloak": "alice-keycloak-id",
"legacy": "LEGACY-USER-001"
},
"attributes": {
"email": "alice@company.com",
"department": "Engineering",
"role": "developer"
},
"groups": ["engineering", "backend", "devops"]
}Warning
Legacy integration harus direncanakan dengan matang. Setiap connector menambah kompleksitas dan potential failure point. Dokumentasikan setiap integration path dan monitor availability.
| Pattern | Use Case | Complexity |
|---|---|---|
| Federation | Multi-org SSO | Sedang |
| Identity bus | Large enterprise | Tinggi |
| Identity as a service | Cloud-first | Rendah |
| Hybrid hub | Mixed environment | Sedang |
Inti yang harus dibawa pulang:
Di episode 25 selanjutnya kita akan membahas IAM strategy & roadmap — maturity assessment, roadmap planning, dan operating model. Siapkan strategi IAM kalian!