Keycloak 主机
提供集中式身份管理、单点登录、用户联合和应用程序访问管理。
- 一键 部署
- 50 GB 所需磁盘空间
- 4 GB 内存 所需内存
- 来自 10 € 价格

官方链接
Keycloak 的官方链接和原始网站
您在 AvaHost 上获得的服务
一键部署、自定义域名、免费HTTPS、自动应用更新和定期备份是每个云应用的标准配置。您可以在一台服务器上运行多个应用,并且包括终端访问。
一个PostgreSQL容器与应用程序一起配置,并且不受AvaHost管理。

技术
- Docker 镜像
- quay.io/keycloak/keycloak:26.0
- 默认端口
- 8080
- 数据库
- postgres

Keycloak 的工作原理
Keycloak 位于用户和他们需要访问的应用程序之间。管理员创建领域、注册客户端、定义重定向地址、配置角色并选择身份验证流程。应用程序随后使用 OpenID Connect、OAuth 2.0 或 SAML 来委托登录,而不是独立实现每个登录功能。
身份代理可以将用户发送到外部 OpenID Connect 或 SAML 提供商,而用户联合可以连接受支持的目录服务,例如 LDAP 或 Active Directory。管理控制台从一个地方管理用户、组、会话、客户端、作用域、角色映射和领域设置。
Keycloak 的主要功能
单点登录让一个经过身份验证的会话为多个兼容应用程序提供服务。细粒度的客户端和角色设置控制哪些身份可以访问每个服务。主题自定义面向用户的页面,身份验证流程可以组合密码、一次性凭证、通行密钥、外部提供商和其他配置的步骤。
集中身份也创建了集中的安全责任。重定向 URI、客户端密钥、联合连接、管理员账户、令牌生命周期和签名密钥必须得到仔细管理。配置错误可能会同时影响多个应用程序,因此更改应在单独的领域中进行测试,然后再广泛使用。
Keycloak vs Auth0
Keycloak
Keycloak 是一个自托管的身份和访问管理服务器,具有基于标准的协议、领域管理、用户联合和身份代理。Auth0 是一个云身份平台,提供托管登录、SSO、社交和无密码方法、MFA、机器对机器访问和供应商运营的基础设施。
Auth0
Auth0 可能适合希望由提供商运营身份平台并通过商业服务公开托管安全功能的团队。当组织需要直接控制身份数据和配置时,Keycloak 更合适,前提是它能够运营和审计一个安全关键的服务。
谁使用 Keycloak
软件团队使用 Keycloak 作为内部工具、客户门户、API 和多应用程序环境的身份提供商。较大的组织连接目录或外部提供商,而开发团队使用单独的领域来隔离产品、环境或客户组。
该服务不是访问治理的替代品。管理员仍然需要针对特权账户、客户端注册、角色审查、凭证恢复、会话限制、联合失败和紧急访问的策略。

自托管 Keycloak:要求和成本
资源使用随着领域、客户端、用户、活跃会话、令牌颁发、身份验证复杂性、联合流量、事件日志记录和管理活动而增长。PostgreSQL 存储领域、用户、客户端、角色、会话和配置。数据库已包含但不受管理,其内存在导出的应用程序最小值之外。
AvaHost 在数据库调整后建议使用 Plan 4(€20)来完成整个 Keycloak 堆栈。包括一键部署、自定义身份域、自动 HTTPS、自动应用程序更新和计划备份。应用程序电子邮件已禁用,因此无法发送验证、忘记密码和管理员操作消息;领域必须设计为不依赖这些流程。
F.A.Q
Keycloak 在第 4 计划上起价 €20(计入 PostgreSQL 后)。该计划提供身份服务器、数据库容量、自定义域名、HTTPS、更新和定时备份。Realm 数量、用户数、活跃会话、令牌流量、联合连接、事件日志和身份验证流复杂度决定了实际的运行余量。
PostgreSQL 存储领域、用户、组、客户端、角色、会话、凭证和服务器配置。AvaHost 创建数据库容器并将其连接到 Keycloak,但该服务保持非托管状态。在规划更改、迁移、测试或恢复时,应将身份数据和配置视为安全敏感系统进行处理。
配置 DNS 后,可以将自定义身份主机名与自动 HTTPS 连接。客户端重定向地址、颁发者 URL、应用程序设置和外部身份提供商回调必须使用最终主机名。在更改地址后,测试登录、登出、令牌刷新、账户页面和每个已注册的客户端。
Keycloak 通常使用 SMTP 进行电子邮件验证、忘记密码链接和管理员触发的操作消息。AvaHost 禁用应用程序电子邮件,因此这些工作流无法从托管的领域发送邮件。管理员应避免要求电子邮件验证,准备受控的手动恢复流程,并在注册用户前测试每个身份验证流程。
