INTEGRITY Документация

Keycloak (SAML)

Keycloak представляет собой решение для управления идентификацией и доступом с открытым исходным кодом, разработанное компанией JBoss.

Настройте Keycloak (SAML)

Чтобы настроить Keycloak (SAML) в качестве поставщика идентификации:

  1. В Keycloak выберите realm, который должен использовать Cloudflare Access.

  2. Перейдите в Клиенты > Создание клиента.

  3. Для Тип клиента, выберите SAML.

  4. В разделе Client ID, введите URL-адрес обратного вызова Cloudflare Access:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

    Имя вашей команды можно найти в Панель управления Cloudflare в разделе Настройки > Название и домен команды > Название команды.

  5. Выберите Далее.

  6. Изменить Формат Name ID к электронная почта.

  7. В Valid redirect URIs, введите URL-адрес обратного вызова Cloudflare Access:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
  8. В Master SAML Processing URL, введите конечную точку SAML для вашего Keycloak realm:

    https://<keycloak_domain>/realms/<realm_name>/protocol/saml

    Keycloak версии 17 и более поздних версий использует /realms/<realm_name>/protocol/saml по умолчанию. Keycloak версии 16 и более ранних может использовать /auth/realms/<realm_name>/protocol/saml взамен.

  9. Чтобы включить клиентские подписи, включите Client Signature Required и выберите Save.

    1. Вам потребуется выполните описанные здесь шаги, чтобы получить сертификат и включить его на панели Cloudflare.

    2. Импортируйте загруженный сертификат Access в Ключи вкладке. Используйте Сертификат PEM в качестве формата.

  10. Настройте protocol mapper для адреса электронной почты пользователя.

    1. Перейдите в Клиенты > ваш клиент Cloudflare Access SAML > Области клиента.
    2. Выберите выделенный client scope для этого клиента.
    3. Перейдите в Мапперы > Добавить mapper > По конфигурации.
    4. Выберите User Property.
    5. Задайте Свойство к email и SAML Attribute Name к email.

    Далее вам потребуется выполнить интеграцию с Cloudflare Access.

  11. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.

  12. В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.

  13. Выберите SAML на следующей странице.

    Вам нужно будет вручную ввести данные Keycloak. В примерах ниже вместо указанных доменов подставьте те, что используются в вашей связке Keycloak и Cloudflare Access.

    Поле Пример
    Single Sign-On URL https://<keycloak_domain>/realms/<realm_name>/protocol/saml
    IdP Entity ID or Issuer URL https://<unique_id>.cloudflareaccess.com/cdn-cgi/access/callback
    Сертификат подписи Используйте сертификат X509 из ключей realm в Keycloak
  14. Выберите Save.

Чтобы проверить, что подключение работает, перейдите в Интеграции > Поставщики удостоверений и выберите Тест рядом с методом входа, который вы хотите протестировать.