INTEGRITY Dokumentace

Keycloak (SAML)

Keycloak je open source řešení pro správu identit a přístupu od společnosti JBoss.

Nastavení Keycloak (SAML)

Chcete-li nastavit Keycloak (SAML) jako poskytovatele identity:

  1. V Keycloak vyberte realm, který chcete použít pro Cloudflare Access.

  2. Přejděte na Klienti > Vytvořit klienta.

  3. Pro Client type, vyberte SAML.

  4. V části Client ID, zadejte svou callback URL Cloudflare Access:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

    Název svého týmu najdete v Cloudflare dashboard v části Nastavení > Název a doména týmu > Název týmu.

  5. Vyberte Next.

  6. Změňte Formát Name ID na e-mail.

  7. V Valid redirect URIs, zadejte svou callback URL Cloudflare Access:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
  8. V Master SAML Processing URL, zadejte endpoint SAML pro váš realm Keycloak:

    https://<keycloak_domain>/realms/<realm_name>/protocol/saml

    Keycloak v17 a novější používá /realms/<realm_name>/protocol/saml ve výchozím nastavení. Keycloak v16 a starší mohou používat /auth/realms/<realm_name>/protocol/saml místo toho.

  9. Pokud chcete povolit klientské podpisy, povolte Client Signature Required a vyberte Save.

    1. Budete muset postupujte podle těchto kroků, získejte certifikát a povolte ho v Cloudflare dashboardu.

    2. Naimportujte certifikát Access, který jste stáhli, do Klíče kartě. Použijte Certificate PEM jako formát.

  10. Nakonfigurujte mapper protokolu pro e-mailovou adresu uživatele.

    1. Přejděte na Klienti > svého klienta Cloudflare Access SAML > Rozsahy klienta.
    2. Vyberte dedicated client scope pro klienta.
    3. Přejděte na Mappers > Přidat mapper > Podle konfigurace.
    4. Vyberte User Property.
    5. Nastavte Vlastnost na email a SAML Attribute Name na email.

    Dále budete muset provést integraci s Cloudflare Access.

  11. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.

  12. V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.

  13. Vyberte SAML na další stránce.

    Údaje Keycloak budete muset zadat ručně. Příklady níže nahraďte konkrétními doménami používanými s Keycloak a Cloudflare Access.

    Pole Příklad
    Single Sign-On URL https://<keycloak_domain>/realms/<realm_name>/protocol/saml
    IdP Entity ID or Issuer URL https://<unique_id>.cloudflareaccess.com/cdn-cgi/access/callback
    Podpisový certifikát Použít certifikát X509 z klíčů realmu Keycloak
  14. Vyberte Save.

Chcete-li ověřit, že vaše připojení funguje, přejděte na Integrace > Poskytovatelé identity a vyberte Test vedle metody přihlášení, kterou chcete otestovat.