Перейти к основному содержимому

KeyCloak.SE (KCSE) и IAM Proxy (AUTH)

Последовательность действий​

к сведению

Указанные ниже действия 1 – 4 выполняются в веб-интерфейсе KeyCloak:

  1. Создайте нового клиента:

    Client ID: pbr
    Client authentication: ON
    Authentication flow: Direct access grants
  2. Добавьте в настройки клиента все доступные в системе роли:

    database-administrator
    backup-administrator
    security-auditor
  3. Настройте scope:

    basic - default (OpenID Connect scope for add all basic claims to the token)
    roles - default (OpenID Connect scope for add user roles to the access token)
    groups_membership - default # предварительно добавьте в общий Client scopes новый scope с mapper - Group Membership
  4. Назначьте пользователям необходимые роли через веб-интерфейс Keycloak:

    • администратору БД — database-administrator;
    • администратору СРК — backup-administrator;
    • аудитору ИБ — security-auditor.
  5. Сохраните Realm URL, Client ID и Client Secret (вкладка Credentials) для использования при первичной настройки CLI recovery-manager: для входа в систему и обновления токенов доступа.

    Пример:

    Realm URL: https://<your-realm-server>
    Client Id: pbr
    Client Secret: <key>
  6. После добавления нового клиента в Keycloak настройте параметры подключения через CLI recovery-manager:

    $ recovery-manager config set --realm-url <your-realm-server>
    $ recovery-manager config set --client-id pbr
    $ recovery-manager config set --client-secret <key>
    $ recovery-manager config set --open-id-trusted-certificate-path <path-to-certs> # не обязательно к заполнению

Проверка результата​

Проверьте корректность настройки подключения к Keycloak, пройдя аутентификацию:

$ recovery-manager login
Username: <username>
Password: <password>

Положительным результатом проверки является вывод сообщения Successful login.

Platform V IAM SE

Настройка интеграции с Platform V IAM SE и проверка результата выполняются аналогично настройке интеграции с Platform V IAM SE (IAM): KeyCloak.SE (KCSE).