Keycloak

Licence : Apache 2.0 Logiciel libre

Serveur d'identité et SSO complet (OpenID Connect, OAuth2, SAML), avec MFA, fédération d'annuaires et gestion fine des rôles. Projet CNCF, sans édition payante.

Keycloak

Keycloak centralise l'authentification de toutes vos applications via les standards OpenID Connect, OAuth2 et SAML. Il apporte l'authentification multifacteur, la fédération avec un annuaire existant (LDAP/Active Directory), la gestion des rôles et des sessions, ainsi que des comptes de service pour les échanges machine à machine. Projet mature soutenu par la CNCF, il offre un SSO d'entreprise sans coût de licence par utilisateur.

Valeur ajoutée

Centralise l'authentification et généralise le MFA sans licence par utilisateur.

Risques contre lesquels cette solution protège

  • Usurpation d'identité / vol de compte Suffit seule
  • Comptes dispersés sans révocation centralisée Contribue à la réduction
KPI impacté Taux de comptes protégés par MFA et d'applications derrière le SSO.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Serveur (conteneur)
CPU 2 vCPU
RAM 2 Go / instance
Base de données PostgreSQL externe

Préparation

  1. Démarrer Keycloak (découverte) ⏱ 5 min
    docker run -p 8080:8080 -e KEYCLOAK_ADMIN=admin -e KEYCLOAK_ADMIN_PASSWORD=admin quay.io/keycloak/keycloak start-dev

    Résultat Console d'administration sur http://localhost:8080

  2. Créer un realm, un client et activer le MFA (OTP) ⏱ 20 min

    Résultat Un espace d'authentification prêt avec second facteur

  3. Connecter une première application via OpenID Connect ⏱ 30 min

    Résultat Authentification unique (SSO) opérationnelle

Interactions avec l’infrastructure

Source Destination Pourquoi
Reverse proxy Keycloak Expose le service d'authentification de façon sécurisée (TLS)
Keycloak Applications protégées Authentifie les utilisateurs via OIDC/SAML (SSO)
Annuaire existant (LDAP/AD) Keycloak Fédère les comptes déjà en place sans les dupliquer