KeyCloak.SE (KCSE) и IAM Proxy (AUTH)
Последовательность действий
Указанные ниже действия 1 – 4 выполняются в веб-интерфейсе KeyCloak:
-
Создайте нового клиента:
Client ID: pbrClient authentication: ONAuthentication flow: Direct access grants -
Добавьте в настройки клиента все доступные в системе роли:
database-administratorbackup-administratorsecurity-auditor -
Настройте scope:
basic - default (OpenID Connect scope for add all basic claims to the token)roles - default (OpenID Connect scope for add user roles to the access token)groups_membership - default # предварительно добавьте в общий Client scopes новый scope с mapper - Group Membership -
Назначьте пользователям необходимые роли через веб-интерфейс Keycloak:
- администратору БД — database-administrator;
- администратору СРК — backup-administrator;
- аудитору ИБ — security-auditor.
-
Сохраните Realm URL, Client ID и Client Secret (вкладка Credentials) для использования при первичной настройки CLI recovery-manager: для входа в систему и обновления токенов доступа.
Пример:
Realm URL: https://<your-realm-server>Client Id: pbrClient Secret: <key> -
После добавления нового клиента в Keycloak настройте параметры подключения через CLI recovery-manager:
$ recovery-manager config set --realm-url <your-realm-server>$ recovery-manager config set --client-id pbr$ recovery-manager config set --client-secret <key>$ recovery-manager config set --open-id-trusted-certificate-path <path-to-certs> # не обязательно к заполнению
Проверка результата
Проверьте корректность настройки подключения к Keycloak, пройдя аутентификацию:
$ recovery-manager login
Username: <username>
Password: <password>
Положительным результатом проверки является вывод сообщения Successful login.
Настройка интеграции с Platform V IAM SE и проверка результата выполняются аналогично настройке интеграции с Platform V IAM SE (IAM): KeyCloak.SE (KCSE).