Keycloak Hosting

Zapewnij scentralizowaną tożsamość, logowanie jednokrotne, federację użytkowników i zarządzanie dostępem do aplikacji.

  • Jedno kliknięcie wdrożenie
  • 50 GB Potrzebna przestrzeń dyskowa
  • 4 GB RAM Potrzebna pamięć
  • Od 10 € Cena
Zamów teraz Brak opłat za konfigurację

Co otrzymujesz
w AvaHost

Wdrożenie jednym kliknięciem, niestandardowa domena, darmowe HTTPS, automatyczne aktualizacje aplikacji i zaplanowane kopie zapasowe są dostępne z każdą aplikacją w chmurze. Możesz uruchomić wiele aplikacji na jednym serwerze, a dostęp do terminala jest wliczony.

Kontener PostgreSQL jest dostarczany z aplikacją i pozostaje niezarządzany przez AvaHost.

Zamów serwer

Technologia

Obraz Dockera
quay.io/keycloak/keycloak:26.0
Domyślny port
8080
Baza danych
postgres

Jak działa Keycloak

Keycloak znajduje się między użytkownikami a aplikacjami, do których potrzebują dostępu. Administratorzy tworzą realmy, rejestrują klientów, definiują adresy przekierowania, konfigurują role i wybierają przepływy uwierzytelniania. Aplikacje następnie używają OpenID Connect, OAuth 2.0 lub SAML do delegowania logowania zamiast implementować każdą funkcję logowania niezależnie.

Pośrednictwo tożsamości może wysyłać użytkowników do zewnętrznego dostawcy OpenID Connect lub SAML, podczas gdy federacja użytkowników może łączyć obsługiwane usługi katalogowe, takie jak LDAP lub Active Directory. Konsola administracyjna zarządza użytkownikami, grupami, sesjami, klientami, zakresami, mapowaniami ról i ustawieniami realmu z jednego miejsca.

Kluczowe funkcje Keycloak

Logowanie jednokrotne pozwala jednej uwierzytelnionej sesji służyć kilku kompatybilnym aplikacjom. Szczegółowe ustawienia klienta i roli kontrolują, które tożsamości mogą dotrzeć do każdej usługi. Motywy dostosowują strony skierowane do użytkownika, a przepływy uwierzytelniania mogą łączyć hasła, jednorazowe poświadczenia, klucze dostępu, dostawców zewnętrznych i inne skonfigurowane kroki.

Centralna tożsamość tworzy również skoncentrowaną odpowiedzialność za bezpieczeństwo. Identyfikatory URI przekierowania, tajne klienta, połączenia federacji, konta administratora, okresy ważności tokenów i klucze podpisywania muszą być starannie zarządzane. Błąd konfiguracji może wpłynąć na kilka aplikacji jednocześnie, dlatego zmiany powinny być testowane w osobnym realmie przed szerszym użyciem.

Keycloak vs Auth0

1

Keycloak

Keycloak to samodzielnie hostowany serwer zarządzania tożsamością i dostępem z protokołami opartymi na standardach, administracją realmu, federacją użytkowników i pośrednictwem tożsamości. Auth0 to platforma tożsamości w chmurze oferująca hostowane logowanie, SSO, metody społeczne i bez hasła, MFA, dostęp między maszynami i infrastrukturę obsługiwaną przez dostawcę.

2

Auth0

Auth0 może być odpowiedni dla zespołów, które chcą, aby dostawca obsługiwał platformę tożsamości i udostępniał zarządzane funkcje bezpieczeństwa poprzez usługę komercyjną. Keycloak jest bardziej odpowiedni, gdy organizacja potrzebuje bezpośredniej kontroli nad danymi tożsamości i konfiguracją, pod warunkiem że może obsługiwać i audytować usługę krytyczną dla bezpieczeństwa.

Zamów Keycloak

Kto używa Keycloak

Zespoły programistyczne używają Keycloak jako dostawcy tożsamości dla narzędzi wewnętrznych, portali klientów, interfejsów API i środowisk wieloaplikacyjnych. Większe organizacje łączą katalogi lub dostawców zewnętrznych, podczas gdy zespoły programistyczne używają oddzielnych realmów do izolacji produktów, środowisk lub grup klientów.

Usługa nie jest substytutem zarządzania dostępem. Administratorzy nadal potrzebują polityk dla kont uprzywilejowanych, rejestracji klientów, przeglądu ról, odzyskiwania poświadczeń, limitów sesji, awarii federacji i dostępu awaryjnego.

Samodzielne hostowanie Keycloak: wymagania i koszty

Użycie zasobów rośnie wraz z realmami, klientami, użytkownikami, aktywnymi sesjami, wydawaniem tokenów, złożonością uwierzytelniania, ruchem federacji, rejestrowaniem zdarzeń i aktywnością administracyjną. PostgreSQL przechowuje realmy, użytkowników, klientów, role, sesje i konfigurację. Baza danych jest dołączona, ale niezarządzana, a jej pamięć jest poza eksportowanym minimum aplikacji.

AvaHost rekomenduje Plan 4 za €20 dla kompletnego stosu Keycloak po dostosowaniu bazy danych. Wdrożenie jednym klikiem, niestandardowa domena tożsamości, automatyczne HTTPS, automatyczne aktualizacje aplikacji i zaplanowane kopie zapasowe są dołączone. Email aplikacji jest wyłączony, dlatego wiadomości weryfikacyjne, zapomniałem hasła i działania administratora nie mogą być wysyłane; realmy muszą być zaprojektowane bez zależności od tych przepływów.

F.A.Q

  • Keycloak zaczyna się od €20 w Planie 4 po uwzględnieniu PostgreSQL. Plan obejmuje serwer tożsamości, pojemność bazy danych, domenę niestandardową, HTTPS, aktualizacje i zaplanowane kopie zapasowe. Liczba realm, użytkowników, aktywnych sesji, ruch tokenów, połączenia federacyjne, rejestrowanie zdarzeń i złożoność przepływu uwierzytelniania określają praktyczną marżę operacyjną.

  • PostgreSQL przechowuje obszary (realms), użytkowników, grupy, klientów, role, sesje, poświadczenia i konfigurację serwera. AvaHost tworzy kontener bazy danych i łączy go z Keycloak, ale usługa pozostaje niezarządzana. Dane tożsamości i konfiguracja powinny być traktowane jako system wrażliwy na bezpieczeństwo podczas planowania zmian, migracji, testowania lub odzyskiwania.

  • Niestandardowa nazwa hosta tożsamości może być połączona z automatycznym HTTPS po skonfigurowaniu DNS. Adresy przekierowania klienta, adresy URL wystawcy, ustawienia aplikacji i zewnętrzne callbacki dostawcy tożsamości muszą używać ostatecznej nazwy hosta. Przetestuj logowanie, wylogowanie, odświeżanie tokenu, strony konta i każdego zarejestrowanego klienta po zmianie adresu.

  • Keycloak normalnie używa SMTP do weryfikacji e-mail, linków do resetowania hasła i wiadomości akcji wyzwalanych przez administratora. AvaHost wyłącza e-mail aplikacji, dlatego te przepływy pracy nie mogą wysyłać poczty z hostowanej domeny. Administratorzy powinni unikać wymagania weryfikacji e-mail, przygotować kontrolowany proces ręcznego odzyskiwania dostępu i przetestować każdy przepływ uwierzytelniania przed zarejestrowaniem użytkowników.