跳转到内容
搜索文档

Keycloak (SAML)

最后更新 查看 MarkdownAgent 设置

Keycloak 是由 JBoss 构建的开源身份和访问管理解决方案。如果您需要用于测试的 Keycloak 实验室环境,请参考此示例

设置 Keycloak (SAML)

将 Keycloak (SAML) 设置为身份提供商:

  1. 在 Keycloak 中,选择导航栏中的 **Clients(客户端)**并创建一个新客户端。

  2. 在 **Client ID(客户端 ID)**下,输入以下 URL:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

    您可以在 Cloudflare 仪表板Settings(设置)> Team name and domain(团队名称和域名)> **Team name(团队名称)**下找到您的团队名称。

    Client ID 中包含团队域名和回调的 SAML Client 界面
  3. Name ID Format 更改为 email

  4. 接下来,将有效重定向 URI 设置为您使用的 Keycloak 域,例如 https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

  5. 使用相同的 Keycloak 域设置 Master SAML Processing URL:https://<keycloak_domain>/auth/realms/master/protocol/saml

  6. 如果您希望启用客户端签名,请启用 Client Signature Required 并选择 Save(保存)

    1. 您需要按照此处的步骤获取证书并在 Cloudflare 仪表板中启用它

    2. 将您下载的 Access 证书导入 **SAML Keys(SAML 密钥)**选项卡。使用 Certificate PEM 作为格式。

  7. email 属性设置内置协议映射器。

    已设置 email 属性的 Protocol Mapper

    接下来,您需要与 Cloudflare Access 集成。

  8. Cloudflare 仪表板中,前往 Zero Trust > Integrations(集成) > Identity providers(身份提供商)

  9. 在 **Your identity providers(您的身份提供商)**下,选择 Add new identity provider(添加新身份提供商)

  10. 在下一页选择 SAML(SAML)

    您需要手动输入 Keycloak 详细信息。以下示例应替换为 Keycloak 和 Cloudflare Access 使用的具体域。

    字段 示例
    Single Sign-On URL https://<keycloak_domain>/auth/realms/master/protocol/saml
    IdP Entity ID or Issuer URL https://<unique_id>.cloudflareaccess.com/cdn-cgi/access/callback
    Signing certificate 使用 Keycloak 中 Realm Settings 的 X509 证书
  11. 选择 Save(保存)

要测试连接是否正常,请前往 Integrations(集成)> Identity providers(身份提供商),然后选择要测试的登录方法旁的 Test(测试)

这篇文档对您有帮助吗?