¡Hola!

¿Necesitas ayuda? ¡Estamos aquí!

Icono de soporte
Soporte por correo electrónico de miniOrange
comercial

Gracias por su encuesta. Nuestro equipo pronto se comunicará con usted.

Si no recibe noticias nuestras dentro de las 24 horas, no dude en enviar un correo electrónico de seguimiento a info@xecurify.com

Resultados de la búsqueda:

×

Configurar Keycloak como IDP SAML u OAuth para SSO


La solución de servicio miniOrange Identity Broker permite la autenticación entre protocolos. Puede configurar Keycloak como IDP para el inicio de sesión único (SSO) en sus aplicaciones o sitios web. Aquí, Keycloak actuará como un Proveedor de identidad (IDP) y miniOrange actuará como intermediario.

Ofrecemos una solución prediseñada para la integración con Keycloak, lo que hace que sea más fácil y rápida de implementar. Nuestro equipo también puede ayudarlo a configurar Keycloak como SAML u OIDC IDP para iniciar sesión en sus aplicaciones.


Obtenga ayuda de instalación gratuita


miniOrange ofrece ayuda gratuita a través de una llamada de consulta con nuestros ingenieros de sistemas para configurar SSO para diferentes aplicaciones que usan Keycloak como IDP en su entorno con Además, te ofrecemos una prueba gratuita de 30 días de nuestra Business Edition para que puedas explorar las funciones avanzadas de la plataforma SecurityScorecard..

Para ello, basta con enviarnos un correo electrónico a idpsupport@xecurify.com para reservar un espacio y te ayudaremos en poco tiempo.



Requisitos previos

Asegúrese de que la marca de su organización ya esté configurada en Personalización >> Inicio de sesión y registro Branding en el menú izquierdo del tablero.


Siga la guía paso a paso que se proporciona a continuación para el inicio de sesión único (SSO) de Keycloak

1. Configurar miniOrange como SP en Keycloak

A continuación se mencionan los pasos para configurar Keycloak como IDP a través de la configuración de SAML y OAuth. Siga los pasos según sus necesidades (SAML u OAuth).


  • Vaya al Consola de administración miniOrange y navega a Proveedores de identidad en el menú de navegación izquierdo. Luego, haga clic en Agregar proveedor de identidad .
  • Keycloak como proveedor de identidad: Agregar proveedor de identidad

  • In Elija un proveedor de identidad, seleccione SAML desde el desplegable.
  • Keycloak como proveedor de identidad: seleccione SAML en el menú desplegable.

  • Busque Capa clave en la lista. Si no lo encuentras, busca Proveedor SAML y configura tu aplicación allí.
  • Keycloak como IDP: Buscar Keycloak

  • En la Proveedor de identidad SAML Pantalla, haga clic en Ver información de metadatos para abrir los metadatos SAML para miniOrange como proveedor de servicios (ver más abajo).
  • Keycloak como IDP: Proveedor de identidad SAML, ver información de metadatos

  • Haga clic en Descargar metadatos y guarda el archivo de metadatos; lo subirás o harás referencia a él al configurar Keycloak.
  • Keycloak como IDP: Descargar el archivo de metadatos SAML de miniOrange

  • Inicie sesión en el panel de administración de Keycloak y vaya a Nuestros Clientes.
  • Keycloak SSO: Ir a clientes

  • Haga clic en Crear En la esquina derecha de la mesa.
  • Keycloak SSO: crear cliente

  • Si dispone de un archivo XML del proveedor de servicios, puede hacer clic en importar archivo y cargar los metadatos.
  • Keycloak SSO: Importación de metadatos

  • Para la configuración manual, seleccione saml de Protocolo de cliente Despliegue e ingrese los valores proporcionados por el proveedor de servicios de la siguiente manera:
  • Identificación del cliente ID de entidad/emisor
    Endpoints URL de ACS
    Keycloak SSO: Configurar cliente

  • Haga clic en Guardar para una mayor configuración.
  • Ahora proporcione los valores de configuración de SP como se indica en la tabla de valores: .
  • ID de cliente El SP-EntityID / Emisor desde la pestaña Metadatos del proveedor de servicios del complemento
    Nombre Proporcione un nombre para este cliente
    Mareas Ideales para Lecciones Proporcionar una descripción
    Se requiere firma del cliente OFF
    Forzar enlace POST OFF
    Forzar el formato NameID OFF
    Formato de ID de nombre Correo electrónico
    URL raíz Deje vacío o proporcione la URL base desde la pestaña Metadatos del proveedor de servicios
    URI de redireccionamiento válidos El URL de ACS (servicio al consumidor de afirmaciones) desde la pestaña Metadatos del proveedor de servicios del complemento
    Keycloak como IDP SAML: configuración del cliente SSO de Keycloak

    Keycloak como IDP SAML: configuración del cliente SSO de Keycloak

  • Ahora en Configuración de punto final SAML de grano fino introduzca los valores de la siguiente manera.
  • URL de enlace POST del servicio al consumidor de aserciones URL de ACS
    URL de enlace de redireccionamiento del servicio de cierre de sesión URL de cierre de sesión único
    Keycloak como IDP SAML: configuración del cliente SSO de Keycloak

  • Haga clic en el elemento Guardar .
  • Para metadatos de IDP, vaya a reinos en el panel izquierdo y haga clic en Metadatos del proveedor de identidad SAML 2.0.

2. Configurar Keycloak como IDP en miniOrange

  • Volver a la Consola de administración miniOrange (Deberías haberlo mantenido abierto desde el Paso 1).
  • Haga clic en Importar metadatos de IDP.
  • Keycloak como IDP SAML: importar metadatos

  • Elija un nombre de IDP apropiado. Ingrese la URL que ha guardado en el paso anterior de Capa clave.
  • Haga clic en Importar.
  • Configuración de Keycloak como IdP: Importación de Keycloak

  • Como se muestra en la siguiente pantalla, ID de entidad del proveedor de identidad (IDP), URL de inicio de sesión único (SSO) y Certificado x.509 se completará desde el archivo de metadatos que acabamos de importar.
  • Configuración de Keycloak como IdP: URL de inicio de sesión SSO SAML y certificado x.509

  • Haga clic en Guardar
  • En primer lugar, Descargar capa de llaves e instalarlo.
  • Iniciar servidor: Inicie el servidor keycloak ejecutando el archivo _standalone.sh_.
  • Directorio raíz de keycloak >> bin >> independiente.sh
  • Agregar reino: Ahora inicie sesión en la consola de administración de Keycloak y navegue hasta el dominio deseado. Puedes agregar un nuevo reino seleccionando Agregar reino .
  • Keycloak como IDP SAML: Keycloak SSO (Agregar dominio)

  • Crear reino: Ingrese el nombre del reino y haga clic en CREAR Keycloak SSO (Crear reino).
  • Keycloak como IDP SAML: Keycloak IDP - agregar dominio

  • Crear PAPEL: Sus aplicaciones utilizarán el rol para definir qué usuarios estarán autorizados a acceder a la aplicación. Clickea en el Roles y elija Agregar Rol.
  • IDP de Keycloak (Agregar un nuevo usuario)

  • Agregar usuario: Necesitamos agregar usuarios al reino que puedan acceder a los recursos del reino. Clickea en el Usuarios y elige Agregar un nuevo usuario.
  • IDP de Keycloak (administración de credenciales)

  • Configuración de usuario: Una vez creado el usuario, se deben realizar las siguientes acciones.
    • 1) Establecer una contraseña para ello, así que haga clic en Credenciales y establezca una nueva contraseña para el usuario.

    IDP de Keycloak (mapeo de atributos)

    NOTA: Desactivar Temporal hará que la contraseña del usuario sea permanente.

  • Usuario del mapa: Necesitamos asignar al usuario un rol. Haga clic en Mapeos de roles y asigne el rol deseado al usuario entre los roles disponibles y haga clic en agregar seleccionado.
  • IDP de Keycloak (seleccionar nuevo grupo)

  • Crear grupos: Haga clic en el elemento Grupos y elija New para crear un nuevo grupo.
  • IDP de Keycloak (asignar usuario a grupo)

  • Asignar usuario al grupo: Seleccione el usuario que desea agregar al grupo. Elija la opción Grupos de la pestaña y luego seleccione el nombre del grupo y haga clic en Únete.
  • IDP de Keycloak (crear cliente OpenId)

  • Crear cliente OpenID: Haga clic en el elemento Nuestros Clientes y elija Para crear para crear un nuevo cliente. Ingrese la identificación del cliente y seleccione el protocolo del cliente. conexión openeid y seleccione Guardar.
  • IDP de Keycloak (Cambiar tipo de acceso)

  • Cambiar tipo de acceso: Después de crear el cliente, cambie su tipo de acceso a confidencial.
  • Keycloak como IDP SAML: inicio de sesión único con Keycloak SSO

  • Para obtener el Redireccionar URL:
    • Vaya al Consola de administración miniOrange.
    • En la barra de navegación izquierda, seleccione Proveedores de identidad >> clic Agregar proveedor de identidad.
    • SSO de Keycloak: Ir a Proveedores de identidad

    • In Elija un proveedor de identidad, seleccione OAuth/Identificación abierta desde el desplegable.
    • SSO de Keycloak: Seleccione OAuth/OpenID en el menú desplegable

    • Busque Capa clave en la lista. Si no lo encuentras, busca Proveedor de OAuth y configura tu aplicación allí.
    • SSO de Keycloak: Buscar proveedor OAuth

    • Mantenga el URL de devolución de llamada de OAuth as URL a redirigir, necesario para el siguiente paso.
    • SSO de Keycloak: Copiar URL de devolución de llamada de OAuth

  • Ingrese URL de redireccionamiento válidas: Copie la URL de devolución de llamada del complemento y luego haga clic en AHORRAR. Ex -- https:// /oauth/callback
  •  Inicio de sesión único (SSO) de Keycloak: cambiar el tipo de acceso

  • Mapeador de grupos de capas de teclas: Ahora, para obtener los detalles del grupo, debemos realizar el mapeo del cliente con la membresía del grupo; de lo contrario, no se recuperarán los detalles del grupo. Entonces en la selección del cliente Mapeadores y luego haga clic en Para crear. Seleccionar tipo de mapeador Membresía de Grupo e ingrese el nombre y el nombre del reclamo del token, es decir, el nombre del atributo correspondiente a qué grupos se obtendrán. Desactivar ruta completa del grupo y haga clic en Guardar.
  • Keycloak SSO (Asignador de grupos)

    Nota: -- Si la ruta completa está en la ruta del grupo, se recuperará; de lo contrario, se recuperará el nombre del grupo.

  • Nombre del reino: Necesita un nombre de dominio cuando configura Keycloak como proveedor de OAuth. Vaya a Configuración del reino pestaña y copia el nombre del reino.
  • Obtener secreto del cliente: Ahora necesitamos obtener el secreto del cliente. Entonces selecciona Nuestros Clientes y seleccione las credenciales y copie su secreto desde aquí.
  • Keycloak SSO (prueba de Jira)

2. Configurar Keycloak como IDP en miniOrange

Sigue los pasos para configurar Keycloak como IdP mediante configuración de OAuth.

  • Volver a la Consola de administración miniOrange (Deberías haberlo mantenido abierto desde el Paso 1).
  • Introduzca los siguientes valores.
  • Nombre que se ve en la pagina Introduzca el nombre correspondiente
    ID de cliente Desde el paso 1
    Secreto del cliente Desde el paso 1
    Punto final de autorización https://{your-base-url}/as/authorization.oauth2
    Punto final del token https://{your-base-url}/as/token.oauth2
    Punto de conexión de información del usuario (opcional) https://{your-base-url}/idp/userinfo.oauth2
    Scopes auto
    SSO de Keycloak: Introduzca el ID de cliente y el secreto y guárdelos.

  • Haga clic en Guardar para aplicar la configuración.

3. Conexión de prueba

  • Visite su URL de la página de inicio de sesión.
  • Vaya al Proveedores de identidad .
  • Busca tu aplicación, haz clic en los tres puntos del menú Acciones y selecciona Conexión de prueba contra el proveedor de identidad (IDP) que configuró.
  • Conexión de prueba IDP de Keycloak

  • Al ingresar credenciales válidas de Keycloak (credenciales del usuario asignadas a la aplicación creada en Keycloak), verá una ventana emergente que se muestra en la siguiente pantalla.
  • Prueba de éxitoConn-Keycloak-IDP

  • Por lo tanto, su configuración de Keycloak como IDP en miniOrange se ha completado con éxito.

Nota:

Puede seguir esta guía, si desea configurar SAML/WS-FED, OAuth/OIDC, JWT, Radio, etc.


Configurar la asignación de atributos

  • Vaya al Proveedores de identidad.
  • Haz clic en los tres puntos del menú Acciones y selecciona Asignación de atributos contra el proveedor de identidad (IDP) que configuró.
  • Selección y configuración de asignación de atributos de inicio de sesión único de Keycloak


Información de mapas, como correo electrónico y nombre de usuario, durante la creación de usuarios Just-In-Time (JIT). Los atributos de correo electrónico y nombre de usuario son necesarios para crear el perfil de usuario.

  • Haga clic en el elemento + Agregar atributo Botón para agregar los campos de atributos.
  • Atributo USER del mapa SSO de inicio de sesión único de Keycloak

  • Comprueba los atributos en la ventana Probar conexión del paso anterior. Elige los nombres de atributo que quieras enviar a tu aplicación en Nombre de atributo enviado al SP.
  • Ingrese los valores de los atributos provenientes de IdP en el campo Nombre del atributo de IdP en el lado de Xecurify.

Las asignaciones EXTERNAS ayudan a alterar los nombres de los atributos entrantes antes de enviarlos a las aplicaciones, lo que garantiza que los datos estén en el formato correcto.

  • Haga clic en el elemento + Agregar atributo Botón para agregar los campos de atributos.
  • Atributo EXTERNO del mapa SSO de inicio de sesión único de Keycloak

  • Compruebe los atributos en la ventana de conexión de prueba del último paso. Introduzca los nombres de los atributos (cualquier nombre) que desea enviar a su aplicación en Nombre del atributo enviado al SP.
  • Ingrese el valor de los atributos que provienen de IdP en el campo Nombre del atributo de IdP en el lado de Xecurify.

Configurar varios IDP:

Puede seguir esta guía, si quieres configurar varios IDP (Proveedores de identidad) y dar a los usuarios la opción de seleccionar el IDP de su elección para autenticarse.


Referencias externas

¿Quiere programar una demostración?

Solicitar una demo