
Комментарии 10
Keycloak в схеме с LDAP/AD — одна из немногих зрелых open-source альтернатив проприетарным IAM. Но кластеризация без правильной репликации сессий превращает «отказоустойчивый» деплой в иллюзию: все ноды живые, а сессии теряются при переключении. Отдельный административный контур для Keycloak — правило, которое почему-то игнорируют до первого инцидента.
Да, после того как Identity Server стал платным пришлось перейти на Keycloak.
А отдельный контур - это железо которого всегда не хватает. Поэтому так.
Понятно, реальность диктует компромиссы. Если отдельного железа нет — хотя бы отдельный VLAN для admin-интерфейса с жёсткими ACL, это уже снижает поверхность атаки. А с переходом с Identity Server интересно — там же форматы токенов разные, как решали совместимость для уже выданных сессий?
Никак. Все перелогинились и всё. У нас это не проблема.
А как посадить только админ интерфейс на отдельный VLAN? Через второй сетевой интерфейс?
Не нашел, как именно это сделать.
У нас вроде бы так: сервер Keycloak подключается к двум сетям (или имеет два IP-адреса) либо находится в зоне видимости прокси, который смотрит в оба VLAN. HAProxy в режиме обратного прокси слушает два разных IP или порта. А фаервол разрешает доступ к админ-порту/IP только из доверенного VLAN.
Особенности архитектуры сетевой системы защиты информации с применением Keycloak