Keycloak centralise l'authentification de toutes vos applications via les standards OpenID Connect, OAuth2 et SAML. Il apporte l'authentification multifacteur, la fédération avec un annuaire existant (LDAP/Active Directory), la gestion des rôles et des sessions, ainsi que des comptes de service pour les échanges machine à machine. Projet mature soutenu par la CNCF, il offre un SSO d'entreprise sans coût de licence par utilisateur.
Keycloak
Autorisé
- Usage commercial
- Modification
- Redistribution
- Usage privé
- Concession de brevets
À respecter
- Conserver la licence et le copyright
- Signaler les fichiers modifiés
Exclu
- Aucune garantie
- Aucune responsabilité de l’auteur
- Pas de droit sur les marques
Serveur d'identité et SSO complet (OpenID Connect, OAuth2, SAML), avec MFA, fédération d'annuaires et gestion fine des rôles. Projet CNCF, sans édition payante.
Déploiement
Valeur ajoutée
Centralise l'authentification et généralise le MFA sans licence par utilisateur.
Risques contre lesquels cette solution protège
- Usurpation d'identité / vol de compte Suffit seule
- Comptes dispersés sans révocation centralisée Contribue à la réduction
Intégration
De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.
Ingrédients
Préparation
-
Démarrer Keycloak (découverte) 5 min
docker run -p 8080:8080 -e KEYCLOAK_ADMIN=admin -e KEYCLOAK_ADMIN_PASSWORD=admin quay.io/keycloak/keycloak start-devRésultat Console d'administration sur http://localhost:8080
-
Passer en production derrière TLS avec PostgreSQL 45 min
kc.sh build --db=postgres && kc.sh start --hostname=sso.example.orgRésultat Instance persistante, joignable en HTTPS
-
Créer un realm et un premier client OIDC 20 min
# Console : Realm settings → Clients → Create clientRésultat Espace d'authentification dédié à l'organisation
-
Fédérer l'annuaire existant (LDAP / Active Directory) 45 min
# User federation → Add LDAP providerRésultat Les comptes en place sont repris sans double saisie
-
Rendre le second facteur obligatoire 20 min
# Authentication → Required actions → Configure OTPRésultat MFA imposé à tous, pas seulement proposé
-
Brancher une première application et couper son formulaire local 1 h
# Application : configurer OIDC, puis désactiver l'authentification interneRésultat SSO opérationnel ; plus de mot de passe stocké côté application
-
Exporter la configuration et sauvegarder la base 20 min
kc.sh export --dir /backup/realm --users realm_fileRésultat Realm reproductible et sauvegardé
Interactions avec l’infrastructure
Ressources officielles
Risques traités, dans la matrice
Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.