JumpServer PAM » Документация » Дополнительеные возможности » Настройка интеграции JumpServer с KeyCloak с помошью OpenID Connect

Настройка интеграции JumpServer с KeyCloak с помошью OpenID Connect

Настройка интеграции JumpServer с KeyCloak с помошью OpenID Connect на примере интеграции с системной двухфакторной аутентификации MFASOFT

 

Необходимые условия для интеграции
  1. Настроенный HTTPS сертификат для веб-интерфейса JumpServer, ссылка на инструкцию по настройке HTTPS.
  2. Установленный KeyCloak с HTTPS сертификатом
  3. Важно, чтобы FQDN адреса KeyCloak и JumpServer резолвились на каждом хосте. 
Настройка KeyCloak

На стороне KeyCloak выполнить следующие настройки:

1. Создать Realm с именем, в нашем случае: MFASOFT

2. Создать нового клиента, указав следующие обязательные параметры:

изображение.png

3. На вкладке Credential сформировать Client Secret:

изображение.png

Настройка JumpServer

В System Settings - Authenication активировать опцию OIDC
Зайти в настройки OIDC и задать следующие параметры:

  • Base site URL: https://js.mfasoft.local/
  • Client id: js
  • Client secret: скопировать из KeyCloak (просмотреть значение, чтобы оно корректно было вставлено в JumpServer)
  • Request method: Client Secret Post
  • Use keycloak: да
  • Server: https://keycloak.mfasoft.local/
  • Realm name: MFASOFT (имя созданного ранее Realm)
  • Always update user: да
  • Ignore SSL verification: лучше включить на момент отладки на случай проблем с сертификатами
  • Share session: да
  • User attribute:
{
  "name": "name",
  "username": "preferred_name",
  "email": "email"
}

изображение.png

 

изображение.png

Создавать пользователя не требуется, так как он будет создан автоматически при первой аутентификации через KeyCloak

Настройка двухфакторной аутентификации

После успешной интеграции с KeyCloak можно настроить двухфакторную аутентификацию на основе документации к вашему решению.

Пример демонстрации работы механизма двухэтапной аутентификации JumpServer и MFASOFT представлен по этой ссылке

<< Как писать API запросы с помощью Cursor AI?

Нужна помощь?

Поддержка во время пилота JumpServer PAM Enterprise Edition

Вы начали тестирование JumpServer PAM EE и столкнулись с проблемой? Наш процесс включает в себя организацию групп переписок в электронной почте или групп в Telegram для оперативного решения вопросов. Если вы уверены, что вас не добавили в такую группу, обратитесь к вашему поставщику или к нам по адресу support@afi-d.ru

Обучение ваших специалистов настройке и администрированию JumpServer PAM

В рамках действующей подписки на техническую поддержку мы обучим ваших специалистов установке, настройке, адмнистрированию JumpServer PAM, а также восстановлению после ошибок и аварий.

Обучение проходит онлайн, по заранее согласованному плану, включает в себя обязательную проверку знаний на практике с выдачей именных сертификатов (в случае успешной сдачи экзамена).

Видео-инструкции

Посетите наш канал на RuTube с видео-инструкциями по настройке всех разделов JumpServer PAM. Видео на русском языке и актуализируются с выходом новых версий.

Техподдержка бесплатной редакции JumpServer PAM Community Edition

Мысль о внедрении непростой, но критичной для бизнеса PAM-системы может пугать кажущейся сложностью настройки системы, обучением администраторов и специалистов ИБ, изменениями в процессах работы с учетными записями.

Чтобы внедрение и настройка JumpServer Community Edition были комфортными, а также чтобы вы всегда могли обратиться за помощью к профессионалам, AFI Distribution предлагают годовую подписку на техническую поддержку.

Пакет поддержки в 1.5 млн рублей за экземпляр JumpServer Community Edition (без ограничений на количество пользователей и целевых систем) включает всё необходимое для использования PAM:

  • документацию на русском языке;
  • сценарии использования и рекомендуемые архитектуры для установки;
  • обучение администраторов и специалистов ИБ работе с JumpServer;
  • подсказки и решения для популярных вопросов;
  • оповещения о выходе новых версий с проверенной инструкцией для апгрейда;
  • подключение к Radius и многофактороной аутентификации «Мультифактор» ;
  • прямой доступ к инженеру (без первой линии) с понятным SLA.
Узнать больше и приобрести вы можете на странице Подписка на техподдержку