Keycloak centralise l'authentification de toutes vos applications via les standards OpenID Connect, OAuth2 et SAML. Il apporte l'authentification multifacteur, la fédération avec un annuaire existant (LDAP/Active Directory), la gestion des rôles et des sessions, ainsi que des comptes de service pour les échanges machine à machine. Projet mature soutenu par la CNCF, il offre un SSO d'entreprise sans coût de licence par utilisateur.
Déploiement
Valeur ajoutée
Centralise l'authentification et généralise le MFA sans licence par utilisateur.
Risques contre lesquels cette solution protège
-
Usurpation d'identité / vol de compte
Suffit seule
-
Comptes dispersés sans révocation centralisée
Contribue à la réduction
KPI impacté
Taux de comptes protégés par MFA et d'applications derrière le SSO.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Serveur (conteneur)
CPU
2 vCPU
RAM
2 Go / instance
Base de données
PostgreSQL externe
Préparation
-
Démarrer Keycloak (découverte)
⏱ 5 min
docker run -p 8080:8080 -e KEYCLOAK_ADMIN=admin -e KEYCLOAK_ADMIN_PASSWORD=admin quay.io/keycloak/keycloak start-dev
Résultat
Console d'administration sur http://localhost:8080
-
Créer un realm, un client et activer le MFA (OTP)
⏱ 20 min
Résultat
Un espace d'authentification prêt avec second facteur
-
Connecter une première application via OpenID Connect
⏱ 30 min
Résultat
Authentification unique (SSO) opérationnelle
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Reverse proxy
→
Keycloak
Expose le service d'authentification de façon sécurisée (TLS)
Keycloak
→
Applications protégées
Authentifie les utilisateurs via OIDC/SAML (SSO)
Annuaire existant (LDAP/AD)
→
Keycloak
Fédère les comptes déjà en place sans les dupliquer
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec