【问题标题】:Use keycloak as auth service or IDP?使用 keycloak 作为身份验证服务或 IDP?
【发布时间】:2020-05-22 23:02:15
【问题描述】:

所以,我正在研究以了解它是否是在我正在工作的环境中实施 keycloak 的好选择。 我在工作场所使用 LDAP 来管理用户。我想知道是否有办法在所有即将推出的系统和一些现有系统中使用 keycloak 作为身份验证服务。我们目前正在使用需要改进或替换的 IDP 来管理它,还有一些系统使用自己的登录名(这最终会改变)。 我遇到的主要问题是keycloak与ldap同步,我不希望用户数据存储在keycloak上,也许它只是登录数据。用户数据计划仅保留在 ldap 的数据库中,以防需要更新任何用户数据。

那么有没有办法仅将 keycloak 用作身份验证服务,在每次身份验证请求时从 ldap 获取用户凭据?

pd:也许我对什么是身份验证服务和什么是 IDP 的含义有误。

【问题讨论】:

    标签: authentication service ldap keycloak idp


    【解决方案1】:

    实际上,LDAP 用户不需要同步到 Keycloak。 Keycloak 支持这两种选择

    • 将用户从 LDAP 导入并可选择同步到 Keycloak

    • 始终直接从 LDAP 获取用户信息。

    但是 keycloak 总是会在其数据库中生成一些基本的联合用户(例如,用于在使用 OpenID Connect 时保持会话 - 但您不应该真正关心这一点)。

    据我所知(但我自己没有使用过)您还可以使用 keycloak 来维护 LDAP 用户数据并将更改写回 LDAP(请参阅 Keycloak 文档中的“编辑模式”)

    查看有关 LDAP 内容的 Keycloak 文档以获取更多信息 https://www.keycloak.org/docs/6.0/server_admin/#_ldap

    除了用户数据主题之外,Keycloak 还提供了许多不同的协议(如 SAML 和 OpenIDConnect)来为您的服务提供身份验证。因此,您可以使用不同/多种身份验证协议,具体取决于您的应用程序,只需一个“LDAP 后端”

    【讨论】:

    • 这真的很有帮助,我不知道它支持 saml。我去看看文档。
    猜你喜欢
    • 2022-07-07
    • 2021-04-26
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-04-23
    • 2018-03-09
    • 2021-06-20
    相关资源
    最近更新 更多