Accueil > Formations > Cybersécurité et Protection des Données > Sécurité Applicative (AppSec) > Keycloak : administration et exploitation
Formation Keycloak : administration et exploitation
Déployez, configurez et faites vivre une plateforme Keycloak fiable et sécurisée : de la fédération de vos annuaires au cluster haute disponibilité supervisé.
Vue d'ensemble
- Pratique de l'administration Linux et de la ligne de commande
- Bonnes bases réseau : HTTP, DNS, TLS et certificats, reverse proxy
- Notions de bases de données relationnelles et de conteneurs (Docker ou Podman)
- Notions d'annuaire LDAP / Active Directory ; une première approche d'OAuth 2.0 / OpenID Connect est un plus
Objectifs pédagogiques
Programme détaillé
Architecture et concepts de Keycloak
– Gestion des identités et des accès : rôle d’un fournisseur d’identité, SSO et centralisation de l’authentification en entreprise
– Keycloak et Red Hat build of Keycloak : positionnement, écosystème et rythme de publication
– OpenID Connect et OAuth 2.0 côté administrateur : flux recommandés, jetons d’accès, d’identité et de rafraîchissement, flux hérités à désactiver
– SAML 2.0 côté administrateur : fournisseur d’identité et fournisseur de service, métadonnées, assertions signées
– Modèle de Keycloak : realms, clients, utilisateurs, groupes, rôles et client scopes
– Architecture du serveur : moteur Quarkus, base de données, cache Infinispan, console d’administration et endpoints exposés
– Suivi d’une authentification de bout en bout : redirections, endpoints sollicités et décodage des jetons émis
– Exploration de la console d’administration et du discovery endpoint d’un realm
Installation et configuration du serveur
– Modes de distribution : archive, image conteneur, déploiement sur Kubernetes avec le Keycloak Operator
– Mode développement et mode production : différences de comportement, build optimisé et options fixées au build
– Configuration du serveur : fichier de configuration, variables d’environnement, ligne de commande et gestion des secrets
– Base de données externe : PostgreSQL, MariaDB ou Oracle, paramétrage du pool de connexions
– Exposition du service : nom d’hôte, TLS et certificats, reverse proxy et en-têtes transmis
– Interface de management : health checks et métriques séparés du trafic public
– Import et export de realms : initialiser une instance et transférer une configuration entre environnements
– Déploiement de Keycloak en mode production avec une base PostgreSQL externe, derrière un reverse proxy TLS
– Export d’un realm depuis une instance de développement et import dans l’instance de production
Administration des realms, clients et utilisateurs
– Realm master et realms applicatifs : isolement, comptes d’administration et bonnes pratiques
– Stratégies de segmentation : realm par environnement, par client ou par périmètre métier, Organizations pour le multitenant
– Clients OpenID Connect et SAML : clients publics et confidentiels, URI de redirection, secrets et rotation, comptes de service
– Client scopes et mappers : contrôler les informations et les rôles transmis dans les jetons et les assertions
– Utilisateurs, groupes et rôles : profil utilisateur, rôles de realm et de client, rôles composites, actions requises
– Sessions et jetons : durées de vie, sessions hors ligne, révocation, impersonation encadrée
– Clés de realm : fournisseurs de clés et rotation des clés de signature
– Délégation d’administration : permissions d’administration fines pour confier un périmètre à une équipe
– Création d’un realm d’entreprise avec groupes, rôles et politiques de session
– Mise en SSO sans développement de deux applications, l’une en OpenID Connect, l’autre en SAML, via un reverse proxy
– Délégation de la gestion des utilisateurs d’un périmètre à un administrateur restreint
Fédération d'identités
– User federation LDAP et Active Directory : connexion à l’annuaire, recherche des utilisateurs, modes d’édition
– Mappers LDAP : récupérer attributs, groupes et rôles depuis l’annuaire
– Synchronisation : complète ou incrémentale, périodique ou à la demande
– Kerberos et SPNEGO : SSO transparent pour les postes Windows du domaine
– Identity brokering : déléguer l’authentification à un fournisseur OIDC ou SAML (Microsoft Entra ID, ADFS, autre Keycloak, fournisseurs sociaux)
– Première connexion via un fournisseur externe : first broker login flow, liaison avec les comptes existants, mappers d’IdP
– Déconnexion globale : back-channel logout OpenID Connect et Single Logout SAML
– Fédération d’un annuaire OpenLDAP et synchronisation des utilisateurs et des groupes
– Connexion d’un fournisseur d’identité externe (Microsoft Entra ID ou second Keycloak) et mapping des attributs reçus
Sécurisation de l'authentification
– Flux d’authentification : étapes, sous-flux, exécutions conditionnelles et flux spécifiques par client
– Authentification multifacteur : OTP, WebAuthn et passkeys, MFA conditionnel selon le rôle ou l’application
– Politiques de mot de passe : longueur, complexité, historique et algorithme de hachage
– Protection contre la force brute : verrouillage temporaire ou permanent des comptes
– Actions requises et parcours utilisateur : vérification d’e-mail, renouvellement du mot de passe, enrôlement OTP
– Événements utilisateurs et d’administration : activation, rétention et exploitation pour l’audit
– Thèmes : déploiement et sélection de l’habillage des pages de connexion et des e-mails
– Durcissement d’un realm : politique de mot de passe, protection contre la force brute et test de verrouillage
– Mise en place d’un MFA conditionnel imposé aux seuls utilisateurs à privilèges
– Consultation et filtrage des événements de connexion et d’administration
Haute disponibilité et durcissement
– Architecture en cluster : cache distribué Infinispan, découverte des nœuds, sessions persistantes en base de données
– Répartition de charge : load balancer et reverse proxy (HAProxy, Nginx, Traefik), affinité de session, health checks
– Résilience de la base de données : haute disponibilité du SGBD et impact sur la disponibilité de Keycloak
– Dimensionnement : mémoire, CPU et pool de connexions selon la charge attendue
– Durcissement de l’exposition : restriction de la console et des endpoints d’administration, séparation des accès publics et internes
– Sécurité de l’administration : protection du realm master et des comptes administrateurs, désactivation des flux hérités
– Secrets, certificats et correctifs : gestion du cycle de vie et veille sur les vulnérabilités
– Mise en place d’un cluster à deux nœuds derrière un load balancer et test de bascule sans perte de session
– Restriction de l’accès à la console d’administration au réseau interne via le reverse proxy
Supervision et maintien en conditions opérationnelles
– Métriques : activation, indicateurs clés (authentifications, erreurs, caches, base de données) et collecte par Prometheus
– Tableaux de bord et alertes Grafana : détecter saturation, pics d’échecs d’authentification et dégradations
– Journaux : niveaux de verbosité, format structuré et centralisation
– Sauvegarde et restauration : base de données, export des realms, configuration et thèmes
– Montées de version : rythme des publications, migration automatique du schéma, procédure et retour arrière
– Diagnostic des incidents courants : nom d’hôte et proxy, erreurs de redirection, synchronisation LDAP, cluster
– Supervision du cluster avec Prometheus et Grafana et création d’une alerte
– Sauvegarde puis restauration complète après une perte simulée
– Diagnostic d’incidents de configuration préparés par le formateur
Automatisation de l'administration
– Admin CLI kcadm.sh : authentification, opérations courantes et scripts d’administration
– Admin REST API : jeton d’administration via un compte de service et appels courants
– Configuration as code : Terraform, Ansible et outils d’import déclaratif de configuration
– Gestion multi-environnement : promotion de la configuration du développement à la production dans une chaîne CI/CD
– Checklist de mise en production : points de contrôle sécurité, disponibilité et exploitation
Prochaines sessions
Ils nous font confiance
Cette année notre filière Sécurité Applicative (AppSec) a accompagné plus de 10 entreprises dont :
Avis des participants
Romain sait de quoi il parle, et tacle des sujets d'actualité avec expertise. Il met à notre disposition des outils et des méthodologies pour sécuriser nos applications web, ce qui était attendu de la formation. J'ai vraiment apprécié cette formation. J'en ressors capable de tester…
Formation abordable pour des novices en développement web mais la sujet est tellement vaste que ça reste une initiation. A voir l'utilité dans un environnement réel ...
La formation était intense mais de très bonne qualité. Encore merci à Romain pour sa pédagogie et patience.
Des formateurs experts, reconnus par nos apprenants
Chez Sparks Formation, la qualité de nos formations repose sur l'expertise de nos formateurs et la satisfaction de nos apprenants.
Note moyenne attribuée par les participants à nos formateurs
formateurs experts partenaires
Sparks Formation
sujets IT délivrés chaque jour partout en France
Financement
Cette formation est éligible aux financements OPCO et FNE-Formation. Nos équipes vous accompagnent dans le montage de votre dossier.
Questions fréquentes
Combien de temps dure la formation Keycloak : administration et exploitation ?
Cette formation se déroule sur 3 jours.
Quels sont les prérequis pour suivre la formation Keycloak : administration et exploitation ?
- Pratique de l'administration Linux et de la ligne de commande - Bonnes bases réseau : HTTP, DNS, TLS et certificats, reverse proxy - Notions de bases de données relationnelles et de conteneurs (Docker ou Podman) - Notions d'annuaire LDAP / Active Directory ; une première approche d'OAuth 2.0 / OpenID Connect est un plus
Quel est le prix de la formation Keycloak : administration et exploitation ?
En inter-entreprises, elle est à 2 100 € HT par participant. Un tarif sur-mesure est également disponible sur devis.
La formation Keycloak : administration et exploitation délivre-t-elle une certification ?
Cette formation ne délivre pas de certification. Une attestation de fin de formation vous sera remise à l'issue de la session.
La formation Keycloak : administration et exploitation est-elle éligible à un financement OPCO ?
Oui, cette formation est éligible aux financements OPCO et FNE-Formation. Nos équipes vous accompagnent dans le montage de votre dossier.
Choisissez votre formation
Mon contact chez SPARKS est professionnel et très réactif. Les échanges sont simples, efficaces, et la collaboration se déroule dans d'excellentes conditions.
