← Cloudflare One / cloudflare-one / integrations / identity-providers
Keycloak (SAML)
Keycloak je open source řešení pro správu identit a přístupu od společnosti JBoss.
Nastavení Keycloak (SAML)
Chcete-li nastavit Keycloak (SAML) jako poskytovatele identity:
-
V Keycloak vyberte realm, který chcete použít pro Cloudflare Access.
-
Přejděte na Klienti > Vytvořit klienta.
-
Pro Client type, vyberte SAML.
-
V části Client ID, zadejte svou callback URL Cloudflare Access:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callbackNázev svého týmu najdete v Cloudflare dashboard ↗ v části Nastavení > Název a doména týmu > Název týmu.
-
Vyberte Next.
-
Změňte Formát Name ID na e-mail.
-
V Valid redirect URIs, zadejte svou callback URL Cloudflare Access:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback -
V Master SAML Processing URL, zadejte endpoint SAML pro váš realm Keycloak:
https://<keycloak_domain>/realms/<realm_name>/protocol/samlKeycloak v17 a novější používá
/realms/<realm_name>/protocol/samlve výchozím nastavení. Keycloak v16 a starší mohou používat/auth/realms/<realm_name>/protocol/samlmísto toho. -
Pokud chcete povolit klientské podpisy, povolte Client Signature Required a vyberte Save.
-
Budete muset postupujte podle těchto kroků, získejte certifikát a povolte ho v Cloudflare dashboardu.
-
Naimportujte certifikát Access, který jste stáhli, do Klíče kartě. Použijte Certificate PEM jako formát.
-
-
Nakonfigurujte mapper protokolu pro e-mailovou adresu uživatele.
- Přejděte na Klienti > svého klienta Cloudflare Access SAML > Rozsahy klienta.
- Vyberte dedicated client scope pro klienta.
- Přejděte na Mappers > Přidat mapper > Podle konfigurace.
- Vyberte User Property.
- Nastavte Vlastnost na
emaila SAML Attribute Name naemail.
Dále budete muset provést integraci s Cloudflare Access.
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
-
V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.
-
Vyberte SAML na další stránce.
Údaje Keycloak budete muset zadat ručně. Příklady níže nahraďte konkrétními doménami používanými s Keycloak a Cloudflare Access.
Pole Příklad Single Sign-On URL https://<keycloak_domain>/realms/<realm_name>/protocol/samlIdP Entity ID or Issuer URL https://<unique_id>.cloudflareaccess.com/cdn-cgi/access/callbackPodpisový certifikát Použít certifikát X509 z klíčů realmu Keycloak -
Vyberte Save.
Chcete-li ověřit, že vaše připojení funguje, přejděte na Integrace > Poskytovatelé identity a vyberte Test vedle metody přihlášení, kterou chcete otestovat.