Эталонный сценарий Keycloak
Keycloak используется как эталонный провайдер для входа, групповых атрибутов и проверки отключённого подключения.
Вход и группы доступа
BusinessProxy становится ещё одним управляемым рабочим приложением в вашей системе идентификации. Пользователи входят через привычный IdP, а членство в рабочей области и группы доступа создаются из разрешённых атрибутов OIDC.
Сегодня поддерживается OIDC. SAML и автоматическая подготовка пользователей через SCIM планируются отдельно, поэтому их нужно согласовать до внедрения, которое от них зависит.
Опыт пользователя
Новому сотруднику или подрядчику не нужен отдельный пароль BusinessProxy. Он выбирает SSO, проходит вход у корпоративного IdP и получает сессию BusinessProxy только после проверки одноразовых параметров OIDC-запроса, издателя, аудитории и срока действия токена.
Keycloak используется как эталонный провайдер для входа, групповых атрибутов и проверки отключённого подключения.
Для Okta есть отдельный OIDC-профиль с адресом издателя, правами доступа и настройкой атрибута групп.
Совместимые провайдеры используют автоматическое описание OIDC, JWKS, идентификатор и секрет клиента, а также проверку токена RS256.
Модель доступа
Группы из IdP можно сопоставить с группами рабочей области, включая управляемое создание новых групп. Эти группы затем определяют, какие внутренние приложения пользователь может запускать.
Текущая граница
Сейчас BusinessProxy поддерживает OIDC. SAML SSO, плановая синхронизация каталога и автоматическое отключение без повторного входа пользователя не входят в текущую поставку. Если проект зависит от жизненного цикла IdP, это нужно согласовать до внедрения.
Следующий шаг
В документации показано, что настроить, как проверить запуск и какие эксплуатационные границы учесть перед внедрением.