Интеграция CloudLink с внешним Keycloak по протоколу OIDC
Данная инструкция описывает настройку интеграции CloudLink с внешним Keycloak по протоколу OpenID Connect (OIDC). После завершения настройки пользователи внешнего Keycloak смогут выполнять вход в CloudLink с использованием механизма единого входа (SSO).
1. Схема интеграции
В интеграции участвуют два экземпляра Keycloak:
-
Внешний Keycloak — это Identity Provider, содержащий учетные записи пользователей.
-
Keycloak CloudLink — это экземпляр Keycloak, используемый CloudLink для аутентификации и авторизации пользователей.
Для настройки интеграции необходимо:
Создание OIDC-клиента и Identity Provider можно выполнять параллельно. При настройке рекомендуется сохранять значения параметров, которые используются на обеих сторонах интеграции.
|
Перед началом настройки убедитесь, что:
|
2. Создание OIDC-клиента во внешнем Keycloak
-
Выполните вход в административную консоль внешнего Keycloak.
-
Выберите необходимый Realm.
-
Перейдите в раздел Clients.
-
Нажмите Create client.
-
В поле Client type выберите значение OpenID Connect.
-
Сохраните настройки.
2.1. Основные параметры Client
-
Укажите параметры клиента:
-
Client ID — укажите уникальный идентификатор клиента в рамках выбранного Realm.
-
Valid redirect URIs — укажите URI перенаправления, полученный при создании Identity Provider в Keycloak CloudLink.
-
Valid post logout redirect URIs — укажите URI перенаправления после выхода из системы, полученный при создании Identity Provider в Keycloak CloudLink.
-
-
Сохраните настройки.
-
Откройте созданный клиент.
-
В разделе Capability config включите параметр Client authentication.
-
Сохраните изменения.
3. Создание Identity Provider в Keycloak CloudLink
3.1. Общие действия
-
Выполните вход в административную консоль Keycloak CloudLink.
-
Выберите необходимый Realm.
-
Перейдите в раздел Identity Providers.
-
Нажмите Add provider.
-
Выберите тип OpenID Connect v1.0.
-
Укажите параметры подключения.
-
Сохраните настройки.
3.2. Основные параметры Identity Provider
-
Заполните параметры Identity Provider:
-
Alias — укажите имя провайдера аутентификации. Оно отображается на странице входа CloudLink.
-
Discovery endpoint — активируйте параметр Use discovery endpoint и укажите URL конфигурации OIDC.
- TIP
-
URL конфигурации OIDC можно получить во внешнем Keycloak по адресу Realm settings → General → Endpoints → OpenID endpoint Configuration.
-
Client ID — укажите идентификатор клиента, созданного во внешнем Keycloak.
-
Client Secret — введите секрет клиента, полученный на вкладке Credentials внешнего Keycloak.
-
4. Дополнительная настройка Identity Provider
После создания Identity Provider выполните дополнительную настройку.
-
В разделе Advanced settings установите следующие значения:
-
First login flow — first broker login.
-
Sync mode — Import.
Эти параметры обеспечивают автоматическое создание пользователя в Keycloak CloudLink при первом входе через внешний Keycloak.
-
-
В разделе Advanced → Backchannel logout включите поддержку backchannel logout и сохраните конфигурацию.
Это позволит корректно завершать пользовательские сессии при использовании единого входа (SSO).