Keycloak Hosting
Furnizați identitate centralizată, single sign-on, federație de utilizatori și gestionarea accesului la aplicații.
- Un clic implementare
- 50 GB Spațiu pe disc necesar
- 4 GB RAM Memorie necesară
- De la 10 € Preț

Linkuri oficiale
Linkurile oficiale și site-ul original al Keycloak
Ce primești
pe AvaHost
Implementare cu un singur clic, un domeniu personalizat, HTTPS gratuit, actualizări automate ale aplicației și backup-uri programate vin împreună cu fiecare Aplicație Cloud. Poți rula mai multe aplicații pe un singur server, iar accesul la terminal este inclus.
Un container PostgreSQL este provisionat cu aplicația și rămâne neadministrat de AvaHost.

Tehnologie
- Imagine Docker
- quay.io/keycloak/keycloak:26.0
- Port implicit
- 8080
- Bază de date
- postgres

Cum funcționează Keycloak
Keycloak se află între utilizatori și aplicațiile pe care aceștia trebuie să le acceseze. Administratorii creează realme, înregistrează clienți, definesc adrese de redirecționare, configurează roluri și aleg fluxuri de autentificare. Aplicațiile utilizează apoi OpenID Connect, OAuth 2.0 sau SAML pentru a delega autentificarea în loc să implementeze independent fiecare funcție de conectare.
Brokering-ul de identitate poate trimite utilizatorii la un furnizor extern OpenID Connect sau SAML, în timp ce federația utilizatorilor poate conecta servicii de director suportate, cum ar fi LDAP sau Active Directory. Consola de administrare gestionează utilizatori, grupuri, sesiuni, clienți, domenii, mapări de roluri și setări de realm dintr-un singur loc.
Caracteristicile cheie ale Keycloak
Single sign-on permite unei sesiuni autentificate să servească mai multe aplicații compatibile. Setările granulare de client și rol controlează care identități pot accesa fiecare serviciu. Temele personalizează paginile orientate către utilizatori, iar fluxurile de autentificare pot combina parole, credențiale unice, chei de acces, furnizori externi și alți pași configurați.
Identitatea centralizată creează, de asemenea, o responsabilitate de securitate concentrată. URI-urile de redirecționare, secretele clientului, conexiunile de federație, conturile de administrator, duratele de viață ale tokenilor și cheile de semnare trebuie guvernate cu atenție. O eroare de configurare poate afecta mai multe aplicații simultan, deci modificările ar trebui testate într-un realm separat înainte de utilizarea pe scară largă.
Keycloak vs Auth0
Keycloak
Keycloak este un server de gestionare a identității și accesului auto-găzduit cu protocoale bazate pe standarde, administrare de realm, federație de utilizatori și brokering de identitate. Auth0 este o platformă de identitate în cloud care oferă conectare găzduită, SSO, metode sociale și fără parolă, MFA, acces mașină-la-mașină și infrastructură operată de furnizor.
Auth0
Auth0 poate fi potrivit pentru echipele care doresc ca furnizorul să opereze platforma de identitate și să expună funcții de securitate gestionate printr-un serviciu comercial. Keycloak este mai potrivit atunci când organizația are nevoie de control direct asupra datelor și configurației identității, cu condiția ca aceasta să poată opera și audita un serviciu critic din punct de vedere al securității.
Cine folosește Keycloak
Echipele de software utilizează Keycloak ca furnizor de identitate pentru instrumente interne, portaluri pentru clienți, API-uri și medii cu mai multe aplicații. Organizațiile mai mari conectează directoare sau furnizori externi, în timp ce echipele de dezvoltare utilizează realme separate pentru a izola produse, medii sau grupuri de clienți.
Serviciul nu este un substitut pentru guvernanța accesului. Administratorii au nevoie în continuare de politici pentru conturi privilegiate, înregistrare de clienți, revizuire de roluri, recuperare de credențiale, limite de sesiuni, eșecuri de federație și acces de urgență.

Auto-găzduirea Keycloak: cerințe și cost
Utilizarea resurselor crește odată cu realmele, clienții, utilizatorii, sesiunile active, emiterea de tokenuri, complexitatea autentificării, traficul de federație, jurnalizarea evenimentelor și activitatea administrativă. PostgreSQL stochează realme, utilizatori, clienți, roluri, sesiuni și configurație. Baza de date este inclusă dar negestionată, iar memoria acesteia se află în afara minimului aplicației exportate.
AvaHost recomandă Planul 4 la €20 pentru stiva completă Keycloak după ajustarea bazei de date. Implementare cu un clic, domeniu de identitate personalizat, HTTPS automat, actualizări automate ale aplicației și copii de siguranță programate sunt incluse. E-mailul aplicației este dezactivat, deci mesajele de verificare, parolă uitată și acțiuni ale administratorului nu pot fi trimise; realmele trebuie proiectate fără dependență de acele fluxuri.
F.A.Q
Keycloak începe de la €20 în Planul 4 după ce se iau în calcul resursele PostgreSQL. Planul oferă serverul de identitate, capacitate de bază de date, domeniu personalizat, HTTPS, actualizări și copii de siguranță programate. Numărul de realm-uri, utilizatori, sesiuni active, traficul de token-uri, conexiunile de federație, jurnalizarea evenimentelor și complexitatea fluxului de autentificare determină marja practică de operare.
PostgreSQL stochează realme, utilizatori, grupuri, clienți, roluri, sesiuni, credențiale și configurația serverului. AvaHost creează containerul de bază de date și îl conectează la Keycloak, dar serviciul rămâne neadministrat. Datele de identitate și configurația trebuie tratate ca un sistem sensibil din punct de vedere al securității atunci când planificați modificări, migrare, testare sau recuperare.
Un nume de gazdă de identitate personalizat poate fi conectat cu HTTPS automat după ce DNS este configurat. Adresele de redirecționare a clientului, URL-urile emitentului, setările aplicației și callback-urile furnizorului de identitate extern trebuie să utilizeze numele de gazdă final. Testați autentificarea, deautentificarea, reîmprospătarea token-ului, paginile de cont și fiecare client înregistrat după ce adresa este modificată.
Keycloak utilizează în mod normal SMTP pentru verificarea prin email, linkuri de resetare parolă și mesaje de acțiuni declanșate de administrator. AvaHost dezactivează email-ul aplicației, deci aceste fluxuri de lucru nu pot trimite mail din realm-ul găzduit. Administratorii ar trebui să evite necesitatea verificării prin email, să pregătească un proces de recuperare manuală controlat și să testeze fiecare flux de autentificare înainte de a înscrie utilizatori.
