← Cloudflare One / cloudflare-one / integrations / identity-providers
Keycloak (SAML)
Keycloak представляет собой решение для управления идентификацией и доступом с открытым исходным кодом, разработанное компанией JBoss.
Настройте Keycloak (SAML)
Чтобы настроить Keycloak (SAML) в качестве поставщика идентификации:
-
В Keycloak выберите realm, который должен использовать Cloudflare Access.
-
Перейдите в Клиенты > Создание клиента.
-
Для Тип клиента, выберите SAML.
-
В разделе Client ID, введите URL-адрес обратного вызова Cloudflare Access:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callbackИмя вашей команды можно найти в Панель управления Cloudflare ↗ в разделе Настройки > Название и домен команды > Название команды.
-
Выберите Далее.
-
Изменить Формат Name ID к электронная почта.
-
В Valid redirect URIs, введите URL-адрес обратного вызова Cloudflare Access:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback -
В Master SAML Processing URL, введите конечную точку SAML для вашего Keycloak realm:
https://<keycloak_domain>/realms/<realm_name>/protocol/samlKeycloak версии 17 и более поздних версий использует
/realms/<realm_name>/protocol/samlпо умолчанию. Keycloak версии 16 и более ранних может использовать/auth/realms/<realm_name>/protocol/samlвзамен. -
Чтобы включить клиентские подписи, включите Client Signature Required и выберите Save.
-
Вам потребуется выполните описанные здесь шаги, чтобы получить сертификат и включить его на панели Cloudflare.
-
Импортируйте загруженный сертификат Access в Ключи вкладке. Используйте Сертификат PEM в качестве формата.
-
-
Настройте protocol mapper для адреса электронной почты пользователя.
- Перейдите в Клиенты > ваш клиент Cloudflare Access SAML > Области клиента.
- Выберите выделенный client scope для этого клиента.
- Перейдите в Мапперы > Добавить mapper > По конфигурации.
- Выберите User Property.
- Задайте Свойство к
emailи SAML Attribute Name кemail.
Далее вам потребуется выполнить интеграцию с Cloudflare Access.
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
-
В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.
-
Выберите SAML на следующей странице.
Вам нужно будет вручную ввести данные Keycloak. В примерах ниже вместо указанных доменов подставьте те, что используются в вашей связке Keycloak и Cloudflare Access.
Поле Пример Single Sign-On URL https://<keycloak_domain>/realms/<realm_name>/protocol/samlIdP Entity ID or Issuer URL https://<unique_id>.cloudflareaccess.com/cdn-cgi/access/callbackСертификат подписи Используйте сертификат X509 из ключей realm в Keycloak -
Выберите Save.
Чтобы проверить, что подключение работает, перейдите в Интеграции > Поставщики удостоверений и выберите Тест рядом с методом входа, который вы хотите протестировать.