Keycloak Хостинг

Забезпечити централізовану ідентичність, єдиний вхід, федерацію користувачів та управління доступом до додатків.

  • Один клік розгортання
  • 50 ГБ Потрібно місця на диску
  • 4 ГБ ОП Потрібна пам'ять
  • Від 10 € Ціна
Замовити зараз Безкоштовна установка

Що ви отримуєте
на AvaHost

Розгортання в один клік, власний домен, безкоштовний HTTPS, автоматичні оновлення додатків та заплановані резервні копії входять у кожен Cloud App. Ви можете запускати кілька додатків на одному сервері, і доступ до терміналу включений.

Контейнер PostgreSQL постачається з додатком і не управляється AvaHost.

Замовити сервер

Технічні дані

Docker-образ
quay.io/keycloak/keycloak:26.0
Порт за замовчуванням
8080
База даних
postgres

Як працює Keycloak

Keycloak розташовується між користувачами та додатками, до яких їм потрібен доступ. Адміністратори створюють realm'и, реєструють клієнти, визначають адреси перенаправлення, налаштовують ролі та обирають потоки аутентифікації. Додатки потім використовують OpenID Connect, OAuth 2.0 або SAML для делегування входу замість самостійної реалізації кожної функції входу.

Identity brokering може спрямовувати користувачів до зовнішнього постачальника OpenID Connect або SAML, тоді як user federation може підключатися до підтримуваних служб каталогів, таких як LDAP або Active Directory. Консоль адміністрування керує користувачами, групами, сеансами, клієнтами, областями, відображеннями ролей та параметрами realm'у з одного місця.

Ключові можливості Keycloak

Single sign-on дозволяє одному аутентифікованому сеансу обслуговувати кілька сумісних додатків. Детальні параметри клієнта та ролі контролюють, які ідентичності можуть отримати доступ до кожної служби. Теми налаштовують сторінки, видимі користувачам, а потоки аутентифікації можуть поєднувати паролі, одноразові облікові дані, passkey'и, зовнішніх постачальників та інші налаштовані кроки.

Централізована ідентичність також створює зосереджену відповідальність за безпеку. Redirect URI'и, секрети клієнта, з'єднання федерації, облікові записи адміністратора, терміни дії токенів та ключі підписування повинні керуватися обережно. Помилка конфігурації може вплинути на кілька додатків одночасно, тому зміни слід протестувати в окремому realm'і перед широким використанням.

Keycloak проти Auth0

1

Keycloak

Keycloak — це самостійно розміщений сервер управління ідентичністю та доступом зі стандартизованими протоколами, адмініструванням realm'ів, user federation та identity brokering. Auth0 — це хмарна платформа ідентичності, яка пропонує розміщений вхід, SSO, соціальні та безпарольні методи, MFA, доступ машина-до-машини та інфраструктуру, керовану постачальником.

2

Auth0

Auth0 може підійти командам, які хочуть, щоб постачальник керував платформою ідентичності та надавав керовані функції безпеки через комерційну службу. Keycloak більш доцільний, коли організація потребує прямого контролю над даними та конфігурацією ідентичності, за умови, що вона може керувати та аудитувати критично важливу для безпеки службу.

Замовити Keycloak

Хто використовує Keycloak

Команди розробників використовують Keycloak як постачальника ідентичності для внутрішніх інструментів, портальних сайтів клієнтів, API'ів та багатододатків середовищ. Більші організації підключають каталоги або зовнішніх постачальників, тоді як команди розробників використовують окремі realm'и для ізоляції продуктів, середовищ або груп клієнтів.

Служба не є заміною для управління доступом. Адміністраторам все ще потрібні політики для привілейованих облікових записів, реєстрації клієнтів, перегляду ролей, відновлення облікових даних, обмежень сеансів, збоїв федерації та аварійного доступу.

Самостійне розміщення Keycloak: вимоги та вартість

Використання ресурсів зростає з realm'ами, клієнтами, користувачами, активними сеансами, видачею токенів, складністю аутентифікації, трафіком федерації, логуванням подій та адміністративною діяльністю. PostgreSQL зберігає realm'и, користувачів, клієнтів, ролі, сеанси та конфігурацію. База даних включена, але не керована, а її пам'ять знаходиться поза експортованим мінімумом додатку.

AvaHost рекомендує План 4 за €20 для повного стеку Keycloak після коригування бази даних. Розгортання в один клік, користувацький домен ідентичності, автоматичний HTTPS, автоматичні оновлення додатків та заплановані резервні копії включені. Електронна пошта додатку вимкнена, тому повідомлення про верифікацію, забутий пароль та дії адміністратора не можуть бути відправлені; realm'и повинні бути розроблені без залежності від цих потоків.

F.A.Q

  • Keycloak починається з €20 на плані 4 з урахуванням PostgreSQL. План включає сервер ідентифікації, ємність бази даних, користувацький домен, HTTPS, оновлення та заплановані резервні копії. Кількість realm, користувачів, активних сесій, трафіку токенів, з’єднань федерації, логування подій та складність потоку автентифікації визначають практичне операційне поле.

  • PostgreSQL зберігає realms, користувачів, групи, клієнтів, ролі, сесії, облікові дані та конфігурацію сервера. AvaHost створює контейнер бази даних і підключає його до Keycloak, але сервіс залишається неуправляємим. Дані ідентифікації та конфігурація повинні розглядатися як система, чутлива до безпеки, при плануванні змін, міграції, тестування або відновлення.

  • Користувацький hostname ідентичності можна підключити з автоматичним HTTPS після налаштування DNS. Адреси перенаправлення клієнта, URL-адреси видавця, параметри програми та зворотні виклики зовнішнього постачальника ідентичності мають використовувати остаточний hostname. Протестуйте вхід, вихід, оновлення токена, сторінки облікового запису та кожного зареєстрованого клієнта після зміни адреси.

  • Keycloak зазвичай використовує SMTP для верифікації електронної пошти, посилань для відновлення пароля та повідомлень про дії, ініційовані адміністратором. AvaHost вимикає електронну пошту додатків, тому ці робочі процеси не можуть надсилати пошту з розміщеної сфери. Адміністратори повинні уникати вимоги верифікації електронної пошти, підготувати контрольований процес ручного відновлення та протестувати кожен потік автентифікації перед залученням користувачів.