Hallo!

Brauchen Sie Hilfe? Wir sind hier!

Unterstützungssymbol
miniOrange E-Mail-Support
Erfolg

Vielen Dank für Ihre Anfrage. Unser Team wird sich in Kürze mit Ihnen in Verbindung setzen.

Wenn Sie innerhalb von 24 Stunden nichts von uns hören, senden Sie bitte eine Folge-E-Mail an info@xecurify.com

Search Results:

×

Konfigurieren Sie Keycloak als SAML- oder OAuth-IDP für SSO


Die miniOrange Identity Broker-Dienstlösung ermöglicht eine protokollübergreifende Authentifizierung. Sie können Keycloak als IDP für Single Sign-On (SSO) in Ihren Anwendungen/Websites konfigurieren. Dabei fungiert Keycloak als Identitätsanbieter (IDP) und miniOrange wird als Makler fungieren.

Wir bieten eine vorgefertigte Lösung für die Integration mit Keycloak, die die Implementierung einfacher und schneller macht. Unser Team kann Ihnen auch dabei helfen, Keycloak als SAML- oder OIDC-IDP einzurichten, damit Sie sich bei Ihren Anwendungen anmelden können.


Kostenlose Installationshilfe


miniOrange bietet kostenlose Hilfe durch ein Beratungsgespräch mit unseren Systemingenieuren zur Konfiguration von SSO für verschiedene Apps mit Keycloak als IDP in Ihrer Umgebung mit 30-Tage kostenlose Testversion.

Senden Sie uns hierzu einfach eine E-Mail an idpsupport@xecurify.com um einen Termin zu buchen und wir helfen Ihnen umgehend.



Voraussetzungen:

Bitte stellen Sie sicher, dass Ihr Organisations-Branding bereits unter Anpassung >> Login- und Registrierungs-Branding im linken Menü des Dashboards.


Folgen Sie der unten stehenden Schritt-für-Schritt-Anleitung für Keycloak Single Sign-On (SSO).

1. Konfigurieren Sie miniOrange als SP in Keycloak

Nachfolgend sind die Schritte zum Konfigurieren von Keycloak als IDP über SAML- und OAuth-Konfiguration aufgeführt. Befolgen Sie die Schritte entsprechend Ihren Anforderungen (SAML oder OAuth).


  • Zurück Nach miniOrange Admin-Konsole und navigieren Sie zu Identitätsanbieter im linken Navigationsmenü. Klicken Sie dann auf Identitätsanbieter hinzufügen .
  • Keycloak als IDP: Identitätsanbieter hinzufügen

  • In Identitätsanbieter auswählenWählen SAML aus dem Dropdown.
  • Keycloak als IDP: SAML aus der Dropdown-Liste auswählen

  • Suchen Sie nach Schlüsselumhang in der Liste. Falls Sie es nicht finden, suchen Sie nach SAML-Anbieter und richten Sie dort Ihre Anwendung ein.
  • Keycloak als IDP: Keycloak suchen

  • Auf dem SAML-Identitätsanbieter Bildschirm, klicken Sie auf Metadateninformationen anzeigen SAML-Metadaten für miniOrange als Dienstanbieter öffnen (siehe unten).
  • Keycloak als IDP: SAML-Identitätsanbieter, Metadateninformationen anzeigen

  • Klicken Sie auf Metadaten herunterladen und speichern Sie die Metadatendatei; Sie werden sie beim Konfigurieren von Keycloak hochladen oder darauf verweisen.
  • Keycloak als IDP: miniOrange SAML-Metadatendatei herunterladen

  • Melden Sie sich beim Keycloak Admin Panel an und gehen Sie zu Kunden.
  • Keycloak SSO - Gehe zu Clients

  • Klicken Sie auf Erschaffung in der rechten Ecke der Tabelle.
  • Keycloak SSO – Client erstellen

  • Wenn Sie eine XML-Datei von Ihrem Dienstanbieter erhalten haben, können Sie auf „Datei importieren“ klicken und die Metadaten hochladen.
  • Keycloak SSO – Metadaten importieren

  • Für die manuelle Konfiguration wählen Sie SAML aus Client-Protokoll und geben Sie die vom Dienstanbieter bereitgestellten Werte wie folgt ein:
  • Kunden ID Entitäts-ID/Aussteller
    Endpunkte ACS-URL
    Keycloak SSO – Client konfigurieren

  • Klicken Sie auf Gespeichert zur weiteren Konfiguration.
  • Geben Sie nun die SP-Konfigurationswerte gemäß den Anweisungen in der Tabelle ein: .
  • Kunden-ID Das SP-EntityID / Aussteller über die Registerkarte „Dienstanbieter-Metadaten“ des Plugins
    Name Geben Sie einen Namen für diesen Client ein
    Beschreibung Geben Sie eine Beschreibung an
    Unterschrift des Kunden erforderlich OFF
    POST-Bindung erzwingen OFF
    NameID-Format erzwingen OFF
    NameID-Format E-Mail
    Root-URL Lassen Sie das Feld leer oder geben Sie die Basis-URL auf der Registerkarte „Dienstanbieter-Metadaten“ an
    Gültige Weiterleitungs-URIs Das ACS-URL (Assertion Consumer Service). über die Registerkarte „Dienstanbieter-Metadaten“ des Plugins
    Keycloak als SAML IDP: Keycloak SSO-Client-Konfiguration

    Keycloak als SAML IDP: Keycloak SSO-Client-Konfiguration

  • Jetzt in Feinkörnige SAML-Endpunktkonfiguration Geben Sie die Werte wie folgt ein.
  • Assertion Consumer Service POST-Bindungs-URL ACS-URL
    URL der Abmeldedienst-Umleitungsbindung Einzelne Abmelde-URL
    Keycloak als SAML IDP: Keycloak SSO-Client-Konfiguration

  • Klicken Sie auf Gespeichert .
  • Für IDP-Metadaten gehen Sie zu Realms im linken Bereich und klicken Sie auf Metadaten des SAML 2.0-Identitätsanbieters.

2. Keycloak als IDP in miniOrange konfigurieren

  • Gehe zurück zum miniOrange Admin-Konsole (Sie hätten es von Schritt 1 an offen lassen sollen).
  • Klicken Sie auf IDP-Metadaten importieren.
  • Keycloak als SAML IDP: Metadaten importieren

  • Wählen Sie einen geeigneten IDP-Namen. Geben Sie die URL ein, die Sie im vorherigen Schritt gespeichert haben. Schlüsselumhang.
  • Klicken Sie auf Import.
  • Keycloak als IdP konfigurieren: Keycloak-Import

  • Wie im folgenden Bildschirm gezeigt IDP-Entitäts-ID, Single Sign-On (SSO)-URL und x.509-Zertifikat wird aus der Metadatendatei gefüllt, die wir gerade importiert haben.
  • Konfigurieren von Keycloak als IdP: SAML SSO-Anmelde-URL und x.509-Zertifikat

  • Klicken Sie auf Gespeichert
  • Zuallererst Laden Sie Keycloak herunter und installieren Sie es.
  • Server starten: Starten Sie den Keycloak-Server, indem Sie die Datei _standalone.sh_ ausführen.
  • Stammverzeichnis von keycloak >> bin >> standalone.sh
  • Bereich hinzufügen: Melden Sie sich nun bei der Keycloak-Verwaltungskonsole an und navigieren Sie zu Ihrem gewünschten Bereich. Sie können einen neuen Bereich hinzufügen, indem Sie auswählen Bereich hinzufügen .
  • Keycloak als SAML IDP: Keycloak SSO (Realm hinzufügen)

  • Bereich erstellen: Geben Sie den Realm-Namen ein und klicken Sie auf CREATE Keycloak SSO (Bereich erstellen).
  • Keycloak als SAML IDP: Keycloak IDP – Bereich hinzufügen

  • ROLLE erstellen: Die Rolle wird von Ihren Anwendungen verwendet, um zu definieren, welche Benutzer zum Zugriff auf die Anwendung berechtigt sind. Klick auf das Rollen und wählen Sie Hinzufügen Funktion / Rolle (Role) *.
  • Keycloak IDP (Neuen Benutzer hinzufügen)

  • Benutzer hinzufügen: Wir müssen dem Realm Benutzer hinzufügen, die auf die Ressourcen des Realms zugreifen können. Klick auf das Nutzer und wählen Sie zu Fügen Sie einen neuen Benutzer hinzu.
  • Keycloak IDP (Anmeldeinformationen verwalten)

  • Benutzer Konfiguration: Nachdem der Benutzer erstellt wurde, muss die folgende Aktion für ihn ausgeführt werden.
    • 1) Legen Sie ein Passwort dafür fest, klicken Sie also auf Aus- und Fortbildungen und legen Sie ein neues Passwort für den Benutzer fest.

    Keycloak IDP (Attributzuordnung)

    HINWEIS: Wenn Sie „Temporär“ deaktivieren, wird das Benutzerkennwort dauerhaft.

  • Kartenbenutzer: Wir müssen den Benutzer einer Rolle zuordnen. Klicke auf Rollenzuordnungen Weisen Sie dem Benutzer die gewünschte Rolle aus den verfügbaren Rollen zu und klicken Sie auf Auswahl hinzufügen.
  • Keycloak IDP (neue Gruppe auswählen)

  • Gruppen erstellen: Klicken Sie auf Groups und wählen Sie New um eine neue Gruppe zu erstellen.
  • Keycloak IDP (Benutzer einer Gruppe zuweisen)

  • Benutzer einer Gruppe zuweisen: Wählen Sie den Benutzer aus, den Sie zur Gruppe hinzufügen möchten. Wählen Sie auf der Registerkarte die Option „Gruppen“, wählen Sie dann den Gruppennamen aus und klicken Sie auf join.
  • Keycloak IDP (OpenId-Client erstellen)

  • OpenID-Client erstellen: Klicken Sie auf Kunden und wählen Sie erstellen um einen neuen Kunden zu erstellen. Geben Sie die Client-ID ein und wählen Sie das Client-Protokoll aus openeid-connect und wählen Sie Gespeichert.
  • Keycloak IDP (Zugriffstyp ändern)

  • Zugriffstyp ändern: Nachdem der Client erstellt wurde, ändern Sie seinen Zugriffstyp in vertraulich.
  • Keycloak als SAML IDP: Single Sign-On mit Keycloak SSO

  • Um die URL umleiten:
    • Zurück Nach miniOrange Admin-Konsole.
    • Wählen Sie in der linken Navigationsleiste aus Identitätsanbieter >> sofort klicken Identitätsanbieter hinzufügen.
    • Keycloak SSO: Gehen Sie zu Identitätsanbieter

    • In Identitätsanbieter auswählenWählen OAuth/OpenID aus dem Dropdown.
    • Keycloak SSO: Wählen Sie OAuth/OpenID aus der Dropdown-Liste aus.

    • Suchen Sie nach Schlüsselumhang in der Liste. Falls Sie es nicht finden, suchen Sie nach OAuth-Anbieter und richten Sie dort Ihre Anwendung ein.
    • Keycloak SSO: OAuth-Anbieter suchen

    • Halten Sie die OAuth-Rückruf-URL as URL umleiten, wird für den nächsten Schritt benötigt.
    • Keycloak SSO: OAuth-Callback-URL kopieren

  • Geben Sie gültige Weiterleitungs-URLs ein: Kopieren Sie die Rückruf-URL aus dem Plugin und klicken Sie dann auf SPEICHERN. Ex -- https:// /oauth/callback
  •  Keycloak Single Sign-On (SSO) – Zugriffstyp ändern

  • Keycloak-Gruppen-Mapper: Um nun Gruppendetails zu erhalten, müssen wir die Clientzuordnung mit der Gruppenmitgliedschaft durchführen, andernfalls werden die Gruppendetails nicht abgerufen. Also in der Client-Auswahl Mapper und dann auf klicken erstellen. Wählen Sie den Mapper-Typ aus Gruppenmitgliedschaft und geben Sie den Namen und den Token-Anspruchsnamen ein, d. h. den entsprechenden Attributnamen, der den abgerufenen Gruppen entspricht. Turn Off vollständigen Gruppenpfad und klicken Sie auf Gespeichert.
  • Keycloak SSO (Gruppenmapper)

    Hinweis: – Wenn der vollständige Pfad angegeben ist, wird der Gruppenpfad abgerufen, andernfalls wird der Gruppenname abgerufen.

  • Realmname: Sie benötigen einen Realm-Namen, wenn Sie Keycloak als OAuth-Anbieter einrichten. Gehen Sie zu Bereichseinstellungen und kopieren Sie den Bereichsnamen.
  • Client-Geheimnis abrufen: Jetzt müssen wir das Kundengeheimnis erfahren. Also auswählen Kunden und wählen Sie Anmeldeinformationen aus und kopieren Sie Ihr Geheimnis von hier.
  • Keycloak SSO (Jira-Test)

2. Keycloak als IDP in miniOrange konfigurieren

Befolgen Sie die Schritte zur Konfiguration Keycloak als IdP durch OAuth-Konfiguration.

  • Gehe zurück zum miniOrange Admin-Konsole (Sie hätten es von Schritt 1 an offen lassen sollen).
  • Geben Sie die folgenden Werte ein.
  • Display Name Geben Sie den entsprechenden Namen ein.
    Kunden-ID Ab Schritt 1
    Kundengeheimnis Ab Schritt 1
    Autorisierungsendpunkt https://{your-base-url}/as/authorization.oauth2
    Token-Endpunkt https://{your-base-url}/as/token.oauth2
    Benutzerinfo-Endpunkt (optional) https://{your-base-url}/idp/userinfo.oauth2
    Scopes Auto
    Keycloak SSO: Client-ID und Client-Geheimnis eingeben und speichern.

  • Klicken Sie auf Gespeichert um die Konfiguration zu übernehmen.

3. Testen Sie die Verbindung

  • Besuchen Sie Ihre URL der Anmeldeseite.
  • Zurück Nach Identitätsanbieter Tab.
  • Suchen Sie Ihre App, klicken Sie auf die drei Punkte im Menü „Aktionen“ und wählen Sie aus Verbindung testen gegen den von Ihnen konfigurierten Identitätsanbieter (IDP).
  • Keycloak-IDP-TestVerbindung

  • Wenn Sie gültige Keycloak-Anmeldeinformationen eingeben (Anmeldeinformationen des Benutzers, der der in Keycloak erstellten App zugewiesen ist), wird ein Popup-Fenster angezeigt, das im folgenden Bildschirm dargestellt ist.
  • ErfolgTestConn-Keycloak-IDP

  • Daher ist Ihre Konfiguration von Keycloak als IDP in miniOrange erfolgreich abgeschlossen.

Hinweis:

Sie können folgen dem Leitfaden, wenn Sie konfigurieren möchten SAML/WS-FED, OAuth/OIDC, JWT, Radius etc


Konfigurieren Sie die Attributzuordnung

  • Zurück Nach Identitätsanbieter.
  • Klicken Sie im Menü „Aktionen“ auf die drei Punkte und wählen Sie aus Attributzuordnung gegen den von Ihnen konfigurierten Identitätsanbieter (IDP).
  • Keycloak Single Sign-On SSO Auswählen und Konfigurieren der Attributzuordnung


Ordnet während der Just-In-Time (JIT)-Benutzererstellung Informationen wie E-Mail und Benutzername zu. Die Attribute „E-Mail“ und „Benutzername“ sind zum Erstellen des Benutzerprofils erforderlich.

  • Klicken Sie auf + Attribut hinzufügen Schaltfläche, um die Attributfelder hinzuzufügen.
  • Keycloak Single Sign-On SSO Map Benutzerattribut

  • Überprüfen Sie die Attribute im Fenster „Verbindung testen“ aus dem vorherigen Schritt. Wählen Sie unter „An SP gesendeter Attributname“ alle Attributnamen aus, die Sie an Ihre Anwendung senden möchten.
  • Geben Sie die Werte der vom IdP kommenden Attribute in das Feld „Attributname vom IdP“ auf der Xecurify-Seite ein.

EXTERNE Zuordnungen helfen dabei, eingehende Attributnamen zu ändern, bevor sie an Apps gesendet werden, und stellen sicher, dass die Daten im richtigen Format vorliegen.

  • Klicken Sie auf + Attribut hinzufügen Schaltfläche, um die Attributfelder hinzuzufügen.
  • Keycloak Single Sign-On SSO Map EXTERNAL-Attribut

  • Überprüfen Sie die Attribute im Fenster „Verbindung testen“ aus dem letzten Schritt. Geben Sie unter „An SP gesendeter Attributname“ die Attributnamen (beliebiger Name) ein, die Sie an Ihre Anwendung senden möchten.
  • Geben Sie den Wert der Attribute, die von IdP kommen, in das Feld „Attributname von IdP“ auf der Xecurify-Seite ein.

Konfigurieren Sie mehrere IDPs:

Sie können folgen dem Leitfaden, Wenn du möchtest Konfigurieren Sie mehrere IDPs (Identity Provider) und Geben Sie den Benutzern die Möglichkeit, den IDP auszuwählen ihrer Wahl zur Authentifizierung.


Externe Referenzen

Möchten Sie eine Demo planen?

Demo anfordern