自建Kubernetes集群常忽略访问控制,默认使用静态证书或长期令牌,难以撤销。建议集成OIDC身份提供商(如Keycloak),通过公开客户端和PKCE认证,使访问权限跟随用户组变化。配置包括kubelogin插件、Keycloak映射组声明、API服务器OIDC参数及RBAC绑定,实现权限动态管理,提升审计可追溯性,设置成本低。
本文介绍如何用开源身份提供商Keycloak为Amazon QuickSight配置多端SSO。方案在Keycloak单一Realm下创建SAML和OIDC两个客户端,分别服务QuickSight Web和Desktop登录,共享用户体系。文章详述了部署Keycloak、配置HTTPS、SAML联合、OIDC集成及验证步骤,并给出生产环境安全建议,实现统一身份管理和灵活角色控制。
本文介绍如何用开源身份认证服务器Keycloak作为IdP,通过Amazon EC2部署OIDC Provider,为Amazon Quick Desktop配置企业SSO登录。方案分IAM Federation和IAM Identity Center两种模式,前者配置简单,后者适合已用IAM Identity Center的企业。核心要点包括Keycloak需公网可达、证书有效、用户邮箱一致,并详细说明了部署步骤和注意事项。
KeycloakCon日本2026将于7月28日在横滨举行,重点讨论自主AI代理和模型上下文协议(MCP)的身份管理。会议将探讨如何利用Keycloak应对身份验证挑战,包括OAuth 2.0、身份链和零信任架构等技术,并分享在云原生基础设施中实现安全身份管理的经验。
Amazon Quick 是 AWS 推出的 AI 工作助手,支持自然语言查询和工作流自动化。本文介绍了如何通过飞书 SSO 登录 Amazon Quick,包括 Quick Web 和 Quick Desktop 的接入方式,以及基础设施部署和 Keycloak 配置的详细步骤,用户可通过飞书账号完成身份验证并实现用户同步。
Keycloak 是一个开源的身份和访问管理解决方案,支持 OIDC、OAuth2 和 SAML 等企业级功能。尽管架构复杂,特别是在 Quarkus 时代,Keycloak 仍适合用于企业内部单点登录和产品附带的身份管理。文章分析了 Keycloak 的架构、配置、缓存机制及与 LDAP 的集成,强调了生产环境中的注意事项和常见问题。掌握 Keycloak 的工程复杂性对团队至关重要,以确保系统的稳定性和性能。
在选择自建 Keycloak 或采购 Auth0/Okta 时,应考虑总拥有成本(TCO)、团队能力和业务需求。自建涉及基础设施、运维和定制开发成本,而采购则需支付许可费用和面临供应商锁定。对于 MAU 超过 10 万的公司,自建与采购的成本相当,决策应基于定制需求和合规性。同时,迁移成本和用户数据迁移的复杂性也需评估。
本文介绍了如何在 AWS 上使用 Amazon ECS Fargate 部署 Keycloak,作为 AWS IAM Identity Center 的外部身份提供者,为 Kiro 提供企业级单点登录(SSO)。通过 Keycloak,企业可以实现用户管理、权限控制和安全防护,满足身份治理需求。文章详细描述了环境搭建、集成验证及效果展示,强调了安全性和高可用性设计。
This week's Java roundup for April 6th, 2026, features news highlighting: the fifth preview of Primitive Types in Patterns, instanceof and switch; the proposed release schedule for JDK 27; point...
本周Java动态包括Gatherers4j和Keycloak的点版本更新,以及Spring gRPC、Quarkus、Grails和Java Operator SDK的维护版本发布。同时,JDK 26和27的早期访问版本也进行了更新,修复了多个问题,框架和库提供了重要的错误修复和功能增强。
本周Java动态报道了多个项目的更新,包括Spring Cloud 2025.1.0修复多个bug,Quarkus 3.30引入新特性,Hibernate ORM 7.2.0发布候选版本,JobRunr 8.3.0支持Spring Boot 4,以及LangChain4j 1.9.0和Java Operator SDK 5.2.0的重要更新。此外,Keycloak 26.4.6修复了安全漏洞。
PostgreSQL 18引入了OAuth认证支持,实现单点登录(SSO)。由于第三方系统的差异,认证流程由外部库处理。可使用Percona的pg_oidc_validator验证OpenID Connect兼容系统。文章介绍了如何通过Keycloak和Docker测试PostgreSQL的OAuth认证,并提供配置步骤和示例。
Keycloak 26.4发布了无密码用户认证、增强的OpenID Connect安全性和简化的多可用区部署等新功能,同时支持Kubernetes服务账户令牌,提升安全性和管理效率。
本周Java动态包括JEP 527进展、JDK 26发布计划、Mandrel 25和Seed4j发布,以及GlassFish、WildFly、Spring AI等框架的里程碑更新。新特性包括TLS 1.3后量子混合密钥交换、Helidon Data和Micronaut 4.9.4等。Keycloak 26.4.0增强了安全性和用户认证功能。
本文讨论了如何将LDAP与Gitlab和Keycloak集成,实现统一认证。通过配置Gitlab,用户可通过Keycloak登录,避免手动绑定LDAP账户。需注意LDAP用户可能会被自动封禁,需手动解禁。同时建议使用自定义Gravatar以提高头像的稳定性。
GitLab开发了RBAC加速器,帮助大型组织定义和实施访问控制。通过集成Keycloak和OIDC,用户可自动分配角色,确保最小权限访问,支持合规与安全目标,促进可扩展的软件开发。
Keycloak MCP是一种模型上下文协议服务器实现,简化了用户和领域管理,提供标准化接口,支持用户、角色、领域和组的管理,便于集成和自动化。该项目使用TypeScript开发,欢迎贡献,未来将增强角色和用户管理功能。
为了应对密码疲劳问题,我在家庭实验室中部署了一个支持SSO的开源IAM平台,使用LLDAP作为中心目录存储,Keycloak提供SSO功能,从而简化身份管理,提高多个服务的身份认证效率。
作者在15年的软件开发和测试自动化经验后,创建了一个面向德国市场的房地产平台。该平台采用微服务架构,具备多种物业类型、租售列表、文件上传和安全登录等功能,技术选型包括UUID、PostgreSQL存储图片和Keycloak进行身份验证。作者总结了开发过程中的经验教训,并计划未来集成Stripe和优化用户体验。
OpenID Federation 1.0为无直接关系的依赖方与OpenID提供者建立信任,支持数字身份钱包生态。通过Keycloak实现动态客户端注册,简化敏感数据访问中的凭证发放。本文介绍如何利用OpenID Federation Trust Chain与第三方建立信任。
完成下面两步后,将自动完成登录并继续当前操作。