与 Keycloak 集成

Keycloak 是一款功能强大的工具,可帮助开发人员快速高效地在应用程序中实现身份验证和授权。

要将 Instana 与 Keycloak 集成,请按照以下步骤操作:

先决条件

注意: 在为某个租户启用 SAML 后,您将无法通过其他方式登录 Instana。 可以通过 API 并使用具有足够权限的令牌来删除 SAML 配置。

在将 Keycloak 与 Instana 集成之前,您需要在 Keycloak 中拥有管理员权限。

下载服务提供商元数据

要在 Instana 中配置 Keycloak ,系统提供了服务提供商元数据文件 XML。 要下载该文件,请在“ SAML ”设置对话框中点击 “METADATA DOWNLOAD”

要保存该文件以供将来使用,请单击 METADATA DOWNLOAD

有关配置服务提供商的更多信息,请参阅 “配置服务提供商 ”。

使用现有的 Realm

您必须在 Keycloak中具有现有领域。 以下示例使用 SAML-DEMON。

域

在 Keycloak 中创建 SAML 客户端

要在 Keyclock 中创建 SAML 客户端,请按照以下步骤操作:

  1. Go 转到 “配置” > “客户端 ”,然后点击 “创建 ”。

    Keycloak 客户机

  2. 单击选择文件,然后选择先前下载的服务提供者 metadata.xml。

    Keycloak 导入

  3. 单击保存。 将返回到新导入的客户机编辑页面。

    Keycloak 保存

  4. Go 转到 “域设置 ”,然后单击“ SAML ” 2.0 Identity Provider Metadata 以下载 SAML 2.0 IdP 元数据。

    Keycloak 元数据

  5. 将内容另存为 descriptor.xml

  6. Go 访问 Instana - SAML 设置页面,并上传该 descriptor.xml 文件。

  7. 点击 “保存 ”以激活 SAML 客户端配置。

将用户添加到 Instana

要将用户添加到已配置为使用 Instana 的 SAML 客户端中,必须为用户分配相应的客户端角色。 要在 Keycloak 中为 Instana 配置的 SAML 客户端添加用户,请按照以下概述操作:

  • 导航至相应域中配置为 Instana 的 SAML 客户端(例如: SAML – DEMO)。

  • 为用户分配相应的客户端角色,将其添加到 SAML 客户端中。

    • 角色决定了用户在 Instana 中将获得哪些权限和访问控制。

    • 如果您的服务器或客户端配置了默认角色,新用户登录时将自动获得该角色。

有关在 Keycloak 中分配角色的更多详细信息,请参阅《 Keycloak 服务器管理指南 》。

我们还建议您在 Instana 中配置角色映射,以确保该文件能正确读取 SAML 中的断言,并为用户应用相应的权限。 如果您未配置角色映射, Instana 会为用户分配一个默认角色(如果已设置该角色)。 更多详情,请参阅 IdP 角色映射