Keycloak Hébergement

Fournir une identité centralisée, une authentification unique, une fédération d'utilisateurs et une gestion de l'accès aux applications.

  • Un clic déployer
  • 50 Go Espace disque nécessaire
  • 4 Go de RAM Mémoire nécessaire
  • À partir de 10 € Prix
Commandez maintenant Pas de frais d'installation

Ce que vous obtenez
sur AvaHost

Le déploiement en un clic, un domaine personnalisé, HTTPS gratuit, des mises à jour automatiques des applications et des sauvegardes programmées sont inclus avec chaque application Cloud. Vous pouvez exécuter plusieurs applications sur un seul serveur, et l'accès au terminal est inclus.

Un conteneur PostgreSQL est provisionné avec l'application et reste non géré par AvaHost.

Commander le serveur

Tech

Image Docker
quay.io/keycloak/keycloak:26.0
Port par défaut
8080
Base de données
postgres

Fonctionnement de Keycloak

Keycloak s'intercale entre les utilisateurs et les applications auxquelles ils doivent accéder. Les administrateurs créent des realms, enregistrent des clients, définissent des adresses de redirection, configurent les rôles et choisissent les flux d'authentification. Les applications utilisent ensuite OpenID Connect, OAuth 2.0 ou SAML pour déléguer la connexion plutôt que d'implémenter indépendamment chaque fonction de connexion.

La fédération d'identités peut envoyer les utilisateurs vers un fournisseur OpenID Connect ou SAML externe, tandis que la fédération d'utilisateurs peut connecter les services d'annuaire pris en charge tels que LDAP ou Active Directory. La console d'administration gère les utilisateurs, les groupes, les sessions, les clients, les portées, les mappages de rôles et les paramètres du realm à partir d'un seul endroit.

Fonctionnalités clés de Keycloak

L'authentification unique permet à une session authentifiée de servir plusieurs applications compatibles. Les paramètres granulaires des clients et des rôles contrôlent quelles identités peuvent accéder à chaque service. Les thèmes personnalisent les pages destinées aux utilisateurs, et les flux d'authentification peuvent combiner des mots de passe, des identifiants à usage unique, des clés d'accès, des fournisseurs externes et d'autres étapes configurées.

L'identité centralisée crée également une responsabilité de sécurité concentrée. Les URI de redirection, les secrets des clients, les connexions de fédération, les comptes administrateur, les durées de vie des jetons et les clés de signature doivent être gouvernés avec soin. Une erreur de configuration peut affecter plusieurs applications à la fois, donc les modifications doivent être testées dans un realm séparé avant un usage généralisé.

Keycloak vs Auth0

1

Keycloak

Keycloak est un serveur de gestion des identités et des accès auto-hébergé avec des protocoles basés sur des normes, une administration des realms, une fédération d'utilisateurs et une fédération d'identités. Auth0 est une plateforme d'identité cloud offrant une connexion hébergée, l'authentification unique, les méthodes sociales et sans mot de passe, l'authentification multifacteur, l'accès machine-à-machine et une infrastructure exploitée par le fournisseur.

2

Auth0

Auth0 peut convenir aux équipes qui souhaitent que le fournisseur exploite la plateforme d'identité et expose les fonctionnalités de sécurité gérées via un service commercial. Keycloak est plus approprié lorsque l'organisation a besoin d'un contrôle direct des données d'identité et de la configuration, à condition qu'elle puisse exploiter et auditer un service critique pour la sécurité.

Commander Keycloak

Qui utilise Keycloak

Les équipes de développement utilisent Keycloak comme fournisseur d'identité pour les outils internes, les portails clients, les API et les environnements multi-applications. Les organisations plus grandes connectent des annuaires ou des fournisseurs externes, tandis que les équipes de développement utilisent des realms séparés pour isoler les produits, les environnements ou les groupes de clients.

Le service n'est pas un substitut à la gouvernance des accès. Les administrateurs ont toujours besoin de politiques pour les comptes privilégiés, l'enregistrement des clients, l'examen des rôles, la récupération des identifiants, les limites de session, les défaillances de fédération et l'accès d'urgence.

Auto-hébergement de Keycloak : exigences et coûts

L'utilisation des ressources augmente avec les realms, les clients, les utilisateurs, les sessions actives, l'émission de jetons, la complexité de l'authentification, le trafic de fédération, la journalisation des événements et l'activité administrative. PostgreSQL stocke les realms, les utilisateurs, les clients, les rôles, les sessions et la configuration. La base de données est incluse mais non gérée, et sa mémoire est en dehors du minimum d'application exporté.

AvaHost recommande le Plan 4 à 20 € pour la pile Keycloak complète après l'ajustement de la base de données. Le déploiement en un clic, un domaine d'identité personnalisé, HTTPS automatisé, les mises à jour automatiques des applications et les sauvegardes planifiées sont inclus. L'e-mail d'application est désactivé, donc les messages de vérification, de mot de passe oublié et d'action administrateur ne peuvent pas être envoyés ; les realms doivent être conçus sans dépendre de ces flux.

F.A.Q

  • Keycloak commence à 20 € sur le Plan 4 après prise en compte de PostgreSQL. Le plan fournit le serveur d’identité, la capacité de base de données, le domaine personnalisé, HTTPS, les mises à jour et les sauvegardes planifiées. Le nombre de domaines, les utilisateurs, les sessions actives, le trafic de jetons, les connexions de fédération, la journalisation des événements et la complexité du flux d’authentification déterminent la marge opérationnelle pratique.

  • PostgreSQL stocke les domaines, utilisateurs, groupes, clients, rôles, sessions, identifiants et configuration du serveur. AvaHost crée le conteneur de base de données et le connecte à Keycloak, mais le service reste non géré. Les données d’identité et la configuration doivent être traitées comme un système sensible à la sécurité lors de la planification des modifications, migrations, tests ou récupérations.

  • Un nom d’hôte d’identité personnalisé peut être connecté avec HTTPS automatisé après la configuration du DNS. Les adresses de redirection client, les URL d’émetteur, les paramètres d’application et les rappels de fournisseur d’identité externe doivent utiliser le nom d’hôte final. Testez la connexion, la déconnexion, l’actualisation des jetons, les pages de compte et chaque client enregistré après le changement d’adresse.

  • Keycloak utilise normalement SMTP pour la vérification par email, les liens de réinitialisation de mot de passe et les messages d’action déclenchés par l’administrateur. AvaHost désactive l’email applicatif, de sorte que ces flux de travail ne peuvent pas envoyer de courrier depuis le domaine hébergé. Les administrateurs doivent éviter d’exiger la vérification par email, préparer un processus de récupération manuel contrôlé et tester chaque flux d’authentification avant d’inscrire les utilisateurs.