Bonjour!

Besoin d'aide? Nous sommes ici !

Icône de support
Assistance par e-mail miniOrange
succès

Merci pour votre demande. Notre équipe vous contactera bientôt.

Si vous n'avez pas de nouvelles de nous dans les 24 heures, n'hésitez pas à envoyer un e-mail de suivi à info@xecurify.com

Résultats de la recherche:

×

Configurer Keycloak comme IDP SAML ou OAuth pour SSO


La solution de service miniOrange Identity Broker permet l'authentification inter-protocoles. Vous pouvez configurer Keycloak comme IDP pour l'authentification unique (SSO) dans vos applications/sites Web. Ici, Keycloak agira comme un Fournisseur d'identité (IDP) et miniOrange agira en tant que courtier.

Nous proposons une solution pré-intégrée pour l'intégration avec Keycloak, ce qui facilite et accélère la mise en œuvre. Notre équipe peut également vous aider à configurer Keycloak en tant que fournisseur d'identité SAML ou OIDC pour vous connecter à vos applications.


Obtenez une aide gratuite pour l'installation


miniOrange propose une aide gratuite via un appel de consultation avec nos ingénieurs système pour configurer SSO pour différentes applications utilisant Keycloak comme IDP dans votre environnement avec Essai gratuit 30 jours.

Pour cela, il vous suffit de nous envoyer un email à idpsupport@xecurify.com pour réserver un créneau et nous vous aiderons en un rien de temps.



Pré-requis :

Assurez-vous que la marque de votre organisation est déjà définie sous Personnalisation >> Connexion et inscription dans le menu de gauche du tableau de bord.


Suivez le guide étape par étape ci-dessous pour Keycloak Single Sign-On (SSO)

1. Configurer miniOrange comme SP dans Keycloak

Les étapes à suivre pour configurer Keycloak en tant que fournisseur d'identité via la configuration SAML et OAuth sont mentionnées ci-dessous. Suivez les étapes en fonction de vos besoins (SAML ou OAuth).


  • Allez dans Console d'administration miniOrange et naviguez jusqu'à Fournisseurs d'identité dans le menu de navigation de gauche. Ensuite, cliquez sur Ajouter un fournisseur d'identité .
  • Keycloak comme fournisseur d'identité : Ajouter un fournisseur d'identité

  • In Choisir un fournisseur d'identité, sélectionnez SAML de la liste déroulante.
  • Keycloak en tant que fournisseur d'identité : sélectionnez SAML dans la liste déroulante

  • Recherchez Cape de clé dans la liste. Si vous ne le trouvez pas, recherchez Fournisseur SAML et configurez votre application à cet endroit.
  • Keycloak en tant que fournisseur d'identité : Rechercher Keycloak

  • Sur le Fournisseur d'identité SAML Écran, cliquez sur Afficher les métadonnées ouvrir les métadonnées SAML pour miniOrange en tant que fournisseur de services (voir ci-dessous).
  • Keycloak en tant que fournisseur d'identité : fournisseur d'identité SAML, consulter les métadonnées

  • Cliquez à nouveau Télécharger les métadonnées et enregistrez le fichier de métadonnées ; vous le téléchargerez ou le référencerez lors de la configuration de Keycloak.
  • Keycloak en tant que fournisseur d'identité : Télécharger le fichier de métadonnées SAML miniOrange

  • Connectez-vous au panneau d'administration de Keycloak et accédez à ANNONCEURS.
  • Keycloak SSO - Accéder aux clients

  • Cliquez sur Créer dans le coin droit de la table.
  • Keycloak SSO - Créer un client

  • Si vous disposez d'un fichier XML provenant d'un fournisseur de services, vous pouvez cliquer sur Importer un fichier et télécharger les métadonnées.
  • Keycloak SSO - Importer des métadonnées

  • Pour la configuration manuelle, sélectionnez saml dans protocole client menu déroulant et saisissez les valeurs fournies par le fournisseur de services comme suit :
  • Identité du client ID d'entité/émetteur
    Endpoints URL de l'ACS
    Keycloak SSO - Configurer le client

  • Cliquez sur Enregistrer pour une configuration ultérieure.
  • Fournissez maintenant les valeurs de configuration SP comme indiqué dans le tableau de valeurs : .
  • identité du client Le SP-EntityID / Émetteur depuis l'onglet Métadonnées du fournisseur de services du plugin
    Nom Donnez un nom à ce client
    Description Fournir une description
    Signature du client requise de remise
    Forcer la liaison POST de remise
    Format du nom d'identification de la force de remise
    Format d'ID de nom Email
    URL racine Laissez vide ou fournissez l'URL de base dans l'onglet Métadonnées du fournisseur de services.
    URI de redirection valides Le URL ACS (Assertion Consumer Service) depuis l'onglet Métadonnées du fournisseur de services du plugin
    Keycloak en tant que fournisseur d'identité SAML : configuration du client SSO Keycloak

    Keycloak en tant que fournisseur d'identité SAML : configuration du client SSO Keycloak

  • Maintenant en Configuration du point de terminaison SAML à grain fin entrez les valeurs comme suit.
  • URL de liaison POST du service consommateur d’assertions URL de l'ACS
    URL de liaison de redirection du service de déconnexion URL de déconnexion unique
    Keycloak en tant que fournisseur d'identité SAML : configuration du client SSO Keycloak

  • Cliquez sur le Enregistrer .
  • Pour les métadonnées IDP, accédez à Realms dans le panneau de gauche et cliquez sur Métadonnées du fournisseur d'identité SAML 2.0.

2. Configurer Keycloak comme IDP dans miniOrange

  • Retour à la Console d'administration miniOrange (vous auriez dû le laisser ouvert depuis l'étape 1).
  • Cliquez sur Importer les métadonnées IDP.
  • Keycloak en tant que fournisseur d'identité SAML : importer des métadonnées

  • Choisissez un nom IDP approprié. Entrez l'URL que vous avez enregistrée à l'étape précédente à partir de Cape de clé.
  • Cliquez sur Global.
  • Configuration de Keycloak en tant que fournisseur d'identité : Importation de Keycloak

  • Comme le montre l'écran ci-dessous, le ID d'entité IDP, URL d'authentification unique (SSO) et Certificat x.509 sera rempli à partir du fichier de métadonnées que nous venons d'importer.
  • Configuration de Keycloak en tant que fournisseur d'identité : URL de connexion SAML SSO et certificat x.509

  • Cliquez à nouveau Enregistrer
  • Tout d'abord, Télécharger Keycloak et l'installer.
  • Démarrer le serveur : Démarrez le serveur keycloak en exécutant le fichier _standalone.sh_.
  • Répertoire racine de keycloak >> bin >> standalone.sh
  • Ajouter un royaume : Connectez-vous maintenant à la console d'administration keycloak et accédez au domaine souhaité. Vous pouvez ajouter un nouveau domaine en sélectionnant Ajouter un royaume option.
  • Keycloak en tant que fournisseur d'identité SAML : Keycloak SSO (ajouter un domaine)

  • Créer un royaume : Entrez le nom du domaine et cliquez sur CREATE Keycloak SSO (Créer un royaume).
  • Keycloak en tant que fournisseur d'identité SAML : Keycloak IDP - ajouter un domaine

  • Créer un RÔLE : Le Rôle sera utilisé par vos applications pour définir quels utilisateurs seront autorisés à accéder à l'application. Clique sur le Rôles et choisissez Ajouter Rôle.
  • Keycloak IDP (Ajouter un nouvel utilisateur)

  • Ajouter un utilisateur : Nous devons ajouter des utilisateurs au royaume qui pourront accéder aux ressources du royaume. Clique sur le Utilisateurs et choisissez de Ajoutez un nouvel utilisateur.
  • Keycloak IDP (Gérer les informations d'identification)

  • Configuration utilisateur: Une fois l’utilisateur créé, l’action suivante doit être effectuée.
    • 1) Définir un mot de passe pour celui-ci alors cliquez sur Titres de compétences et définissez un nouveau mot de passe pour l'utilisateur.

    Keycloak IDP (mappage d'attributs)

    REMARQUE : la désactivation de Temporaire rendra le mot de passe utilisateur permanent.

  • Utilisateur de la carte : Nous devons mapper l'utilisateur à un rôle. Cliquer sur Mappages de rôles et attribuez à l'utilisateur le rôle souhaité parmi les rôles disponibles et en cliquant sur ajouter sélectionnée.
  • Keycloak IDP (sélectionnez un nouveau groupe)

  • Créer des groupes : Cliquez sur le Groupes et choisissez NOUVEAU créer un nouveau groupe.
  • Keycloak IDP (attribuer un utilisateur à un groupe)

  • Attribuer un utilisateur au groupe : Sélectionnez l'utilisateur que vous souhaitez ajouter au groupe. Choisissez l'option Groupes dans l'onglet, puis sélectionnez le nom du groupe et cliquez sur rejoindre.
  • Keycloak IDP (créer un client OpenId)

  • Créez un client OpenID : Cliquez sur le ANNONCEURS et choisissez créer des pour créer un nouveau client. Entrez l'identifiant client et sélectionnez le protocole client openeid-connecter et sélectionnez Enregistrer.
  • Keycloak IDP (Modifier le type d'accès)

  • Modifier le type d'accès : Une fois le client créé, modifiez son type d'accès en confidentielles.
  • Keycloak en tant que fournisseur d'identité SAML : authentification unique à l'aide de Keycloak SSO

  • Pour obtenir le URL de redirection:
    • Allez dans Console d'administration miniOrange.
    • Dans la barre de navigation de gauche, sélectionnez Fournisseurs d'identité >> incroyablement réaliste effect. Ajouter un fournisseur d'identité.
    • Keycloak SSO : Accédez aux fournisseurs d’identité

    • In Choisir un fournisseur d'identité, sélectionnez OAuth/OpenID de la liste déroulante.
    • Keycloak SSO : sélectionnez OAuth/OpenID dans la liste déroulante

    • Recherchez Cape de clé dans la liste. Si vous ne le trouvez pas, recherchez Fournisseur OAuth et configurez votre application à cet endroit.
    • Keycloak SSO : Rechercher un fournisseur OAuth

    • Gardez le URL de rappel OAuth as URL de redirection, nécessaire pour l'étape suivante.
    • Keycloak SSO : Copier l’URL de rappel OAuth

  • Saisissez des URL de redirection valides : Copiez l'URL de rappel du plugin, puis cliquez sur SAUVEGARDER. Ex -- https:// /oauth/callback
  •  Keycloak Single Sign-On (SSO) - modifier le type d'accès

  • Mappeur de groupe Keycloak : Maintenant, pour obtenir les détails du groupe, nous devons effectuer son mappage client avec l'appartenance au groupe, sinon les détails du groupe ne seront pas récupérés. Donc, dans la sélection du client Cartographes puis cliquez sur créer des . Sélectionnez le type de mappeur Appartenance à un groupe et entrez le nom et le jeton claim-name, c'est-à-dire le nom de l'attribut correspondant aux groupes qui seront récupérés. éteignez chemin d'accès complet du groupe et cliquez sur Enregistrer.
  • Keycloak SSO (mappeur de groupe)

    Remarque : -- Si le chemin complet est sur le chemin du groupe, il sera récupéré, sinon le nom du groupe sera récupéré.

  • Nom du royaume : Vous avez besoin d'un nom de domaine lorsque vous configurez Keycloak en tant que fournisseur OAuth. Accédez à Paramètres du domaine appuyez sur Tab et copiez le nom du royaume.
  • Obtenez le secret client : Nous devons maintenant obtenir le secret client. Alors sélectionnez ANNONCEURS et sélectionnez les informations d'identification et copiez votre secret à partir d'ici.
  • SSO Keycloak (test Jira)

2. Configurer Keycloak comme IDP dans miniOrange

Suivez les étapes pour configurer Configuration de Keycloak en tant qu'IdP par OAuth.

  • Retour à la Console d'administration miniOrange (vous auriez dû le laisser ouvert depuis l'étape 1).
  • Entrez les valeurs suivantes.
  • Nom du profil Saisissez le nom approprié
    identité du client À partir de l'étape 1
    Secret client À partir de l'étape 1
    Point de terminaison d'autorisation https://{your-base-url}/as/authorization.oauth2
    Point de terminaison du jeton https://{your-base-url}/as/token.oauth2
    Point de terminaison d'informations utilisateur (facultatif) https://{your-base-url}/idp/userinfo.oauth2
    Scopes auto
    Keycloak SSO : Saisissez l’ID client et le secret, puis enregistrez-les.

  • Cliquez à nouveau Enregistrer pour appliquer la configuration.

3. Tester la connexion

  • Visitez votre URL de la page de connexion.
  • Allez dans Fournisseurs d'identité languette.
  • Recherchez votre application, cliquez sur les trois points du menu Actions et sélectionnez Test de connexion par rapport au fournisseur d'identité (IDP) que vous avez configuré.
  • Connexion de test Keycloak-IDP

  • Après avoir saisi des informations d'identification Keycloak valides (informations d'identification de l'utilisateur affecté à l'application créée dans Keycloak), vous verrez une fenêtre contextuelle qui est affichée dans l'écran ci-dessous.
  • SucessTestConn-Keycloak-IDP

  • Votre configuration de Keycloak en tant qu'IDP dans miniOrange est donc terminée avec succès.

À noter:

Vous pouvez suivre , si vous souhaitez configurer SAML/WS-FED, OAuth/OIDC, JWT, Rayon etc


Configurer le mappage d'attributs

  • Allez dans Fournisseurs d'identité.
  • Cliquez sur les trois points du menu Actions, puis sélectionnez Cartographie d'attributs par rapport au fournisseur d'identité (IDP) que vous avez configuré.
  • Keycloak Single Sign-On SSO Sélectionner et configurer le mappage d'attributs


Les informations cartographiques, telles que l'adresse e-mail et le nom d'utilisateur, sont collectées lors de la création d'un utilisateur juste-à-temps (JIT). Les attributs d'adresse e-mail et de nom d'utilisateur sont nécessaires pour créer le profil utilisateur.

  • Cliquez sur le + Ajouter un attribut bouton pour ajouter les champs d'attributs.
  • Attribut utilisateur de la carte SSO de Keycloak Single Sign-On

  • Vérifiez les attributs dans la fenêtre Tester la connexion de l'étape précédente. Choisissez les noms d'attributs que vous souhaitez envoyer à votre application sous Nom d'attribut envoyé au SP.
  • Saisissez les valeurs des attributs provenant de l'IdP dans le champ Nom d'attribut de l'IdP côté Xecurify.

Les mappages EXTERNES permettent de modifier les noms d'attributs entrants avant de les envoyer aux applications, garantissant ainsi que les données sont au bon format.

  • Cliquez sur le + Ajouter un attribut bouton pour ajouter les champs d'attributs.
  • Attribut EXTERNE de la carte SSO de l'authentification unique Keycloak

  • Vérifiez les attributs dans la fenêtre de connexion de test de l'étape précédente. Saisissez les noms d'attribut (n'importe quel nom) que vous souhaitez envoyer à votre application sous Nom d'attribut envoyé au SP.
  • Saisissez la valeur des attributs provenant de l'IdP dans le champ Nom d'attribut de l'IdP côté Xecurify.

Configurer plusieurs IDP :

Vous pouvez suivre , si tu veux configurer plusieurs IDP (Fournisseurs d'identité) et donner aux utilisateurs la possibilité de sélectionner le fournisseur d'identité de leur choix pour s'authentifier.


Références externes

Vous souhaitez planifier une démo ?

Démonstration de la plateforme