タグ: #keycloak
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 29 件
Keycloak 26.7 — SCIM がプレビューに昇格、外部 Infinispan 不要のマルチクラスター v2、そしてアップグレードで踏みやすい落とし穴
2026年7月9日にリリースされたKeycloak 26.7.0は、4年近く未解決だった要望であるSCIM APIをプレビューへ昇格させ、外部InfinispanクラスターなしにデータベースだけでマルチクラスターHAを構成するマルチクラスターv2をプレビューとして投入しました。Organizations(組織)機能には専用の管理ロールと組織単位のきめ細かい権限委任が加わり、マルチテナント運用が一段洗練されました。ただしSCIMはKeyc
2026-07-17 · 27 分で読めます #security#keycloak#sso#iam#scimKeycloakで SSO を構築する — Realm・Client・フローから 2026 年の新機能まで
社内アプリ 20 個にログインをそれぞれ実装する代わりに、1 つのアイデンティティサーバーがすべてを代行できるようにするのが SSO です。オープンソースの標準である Keycloak を、Realm・Client・Role・Identity Provider という 4 つの中核概念で理解し、OIDC Authorization Code + PKCE のログインフローを 1 ステップずつ追い、Quarkus ディストリビューションの
2026-07-09 · 14 分で読めます #keycloak#sso#oidc#security#devopsKeycloak Kubernetes HA 運用 — Infinispan クラスタリングと無停止デプロイ
Kubernetes 上で Keycloak を高可用性で運用するための実践ガイドです。Operator と Helm の比較、Infinispan キャッシュと JGroups DNSPING、persistent user sessions、26.6 の zero-downtime rolling patch、リソースサイジングと障害シナリオ別の対応まで、豊富な YAML 例とともに整理しました。
2026-06-12 · 18 分で読めます #keycloak#kubernetes#infinispan#ha#devopsJWT セキュリティ完全攻略 — 署名検証、鍵ローテーション、よくある脆弱性と防御
JWT、JWS、JWE の構造を解剖し、alg 混同攻撃や kid インジェクションといった実際の脆弱性と防御法を扱います。JWKS ベースの鍵ローテーション、EdDSA を含むアルゴリズム選択、Java/Node/Go の安全な検証コード、トークン保存場所の論争、revocation 問題まで実務の観点から整理します。
2026-06-12 · 25 分で読めます #jwt#security#oidc#keycloak#cryptography高度な OAuth フロー — CIBA、Device Flow、DPoP が必要になる瞬間
標準のリダイレクトフローでは解決できない認証シナリオのための高度な OAuth メカニズムを整理します。Device Authorization Grant(RFC 8628)、CIBA の poll/ping/push モード、DPoP(RFC 9449)の proof 構造とリプレイ防御、Keycloak の設定、そして AI エージェントと CLI ツールの認証で device flow が再評価される 2026 年の文脈まで扱い
2026-06-12 · 23 分で読めます #oauth2#oidc#keycloak#ciba#dpopKeycloak 26 アーキテクチャ徹底解説 — Realm、Client、Quarkus ランタイムの理解
Keycloak 26.x の内部アーキテクチャを解剖します。WildFly から Quarkus への移行の背景、realm/client/role のドメインモデル、認証フローエンジン、kc.sh のビルド最適化、そして 26.6 の新機能まで、プロダクション運用の観点から整理しました。
2026-06-12 · 24 分で読めます #keycloak#sso#oidc#security#devopsFAPI 2.0 — 金融グレード API セキュリティプロファイル完全ガイド
オープンバンキングとオープンデータ時代の標準である FAPI 2.0 Security Profile を整理します。FAPI 1.0 から 2.0 への簡素化、PAR/PKCE/sender-constrained token の中核要件、DPoP と mTLS の比較、Message Signing、Keycloak 26.6 の FAPI 2.0 Final サポートと client policies 設定、適合性テストまで扱いま
2026-06-12 · 24 分で読めます #fapi#oauth2#oidc#keycloak#securityKeycloak Authorization Services — UMA 2.0 による細粒度のアクセス制御
RBAC の限界を超える Keycloak Authorization Services を深掘りします。resource/scope/policy/permission モデル、UMA 2.0 grant フロー、policy enforcer の設定、decision strategy、さらに OPA や OpenFGA といった外部認可エンジンとの比較と併用パターンまで整理します。
2026-06-12 · 24 分で読めます #keycloak#authorization#uma#oauth2#security2026 IAM トレンド — AI エージェントアイデンティティ、MCP 認証、Verifiable Credentials
2026年の IAM の地形は、passwordless のデフォルト化、AI エージェントという non-human identity の爆増、そして MCP の OAuth 2.1 ベース認証の標準化によって揺れ動いています。on-behalf-of 委任チェーンと token exchange、Keycloak 26.6 の CIMD 実験サポート、W3C VC 2.0 と eIDAS 2.0 まで — 実務者が今準備すべきことを
2026-06-12 · 26 分で読めます #iam#oauth2#mcp#ai-agent#keycloakZero TrustとIdentity-Aware Proxy — BeyondCorpモデルを自分で構築する
境界型セキュリティの終焉とidentity-firstセキュリティの時代に、Google BeyondCorp論文の核心を押さえ、oauth2-proxyとKeycloakでIdentity-Aware Proxyをゼロから構築する全過程を解説します。nginx authrequestパターン、デバイス信頼、VPN代替シナリオ、Cloudflare AccessとPomeriumの比較、そしてAIエージェントのアクセス制御まで2026年
2026-06-12 · 28 分で読めます #zero-trust#iap#beyondcorp#oauth2-proxy#keycloakSingle Logout(SLO)の難しさ — Front-Channel、Back-Channelログアウトの設計
SSOにおいてログアウトはログインより難しい問題です。セッション3層モデル、OIDC RP-Initiated/Front-Channel/Back-Channel Logoutの動作と限界、logout token JWTの構造、SAML SLOの現実的な失敗率、Keycloakの設定、そして2026年のブラウザのサードパーティCookieブロックがログアウト設計に与える影響まで整理します。
2026-06-12 · 26 分で読めます #sso#oidc#saml#keycloak#logoutSiteMinder から Keycloak へ — レガシー SSO マイグレーション戦略と実戦ロードマップ
SiteMinder 環境を Keycloak へ移行する実戦ロードマップをまとめます。アプリインベントリの分類、オブジェクトマッピング表、SAML ブローカリングによる共存アーキテクチャ、oauth2-proxy のヘッダー変換、漸進的パスワードキャプチャ、ウェーブ単位のロールアウトとロールバック計画まで — ビッグバンなしで安全に乗り換える方法です。
2026-06-12 · 24 分で読めます #keycloak#siteminder#sso#iam#migrationリフレッシュトークンローテーションとセッション管理 — 窃取に強いトークンライフサイクル設計
access/refresh token の有効期間設計の原則から、rotation と reuse detection、トークンファミリーの無効化まで、窃取を前提としたトークンライフサイクルを設計します。IdP セッション、アプリセッション、SSO セッションの 3 層モデルと Keycloak の SSO/Client/Offline セッション設定、デバイス別セッション管理、ログアウト伝播、BFF パターン、セキュリティインシデン
2026-06-12 · 25 分で読めます #oauth2#session#keycloak#security#ssoPasskeys エンタープライズ導入ガイド — WebAuthn/FIDO2 から Keycloak 統合まで
2026年、パスワードレス認証はもはや実験ではなくデフォルトになりつつあります。WebAuthn の registration/authentication ceremony と attestation の構造を解剖し、Keycloak 26 のパスキー統合設定、段階的ロールアウト戦略、アカウント復旧、企業ポリシーまで、エンタープライズ導入の全工程を解説します。
2026-06-12 · 27 分で読めます #passkeys#webauthn#fido2#keycloak#security認可モデルの進化 — RBAC、ABAC、ReBAC そして OpenFGA/Zanzibar
認証が解決されたら、次の戦場は認可です。RBAC の role explosion、ABAC のポリシー複雑性、そして Google Zanzibar が提示した ReBAC パラダイムまで、認可モデルの進化を追跡します。OpenFGA の実践モデリング、OPA/Rego との役割分担、マイクロサービスでの認可データ同期戦略と選定ガイドを収録しています。
2026-06-12 · 24 分で読めます #authorization#rbac#rebac#openfga#zanzibarレガシー WebSSO とモダン IAM の共存設計 — ハイブリッド移行期のアーキテクチャパターン
レガシー WebSSO からモダン IAM への移行期は数年間続きます。プロトコルブリッジ、リバースプロキシのヘッダー注入、identity orchestration、strangler fig — 4つの共存パターンと、セッション/ログアウト同期、セキュリティリスク、移行完了基準を、銀行イントラネット 200 アプリの仮想事例とともに整理します。
2026-06-12 · 28 分で読めます #iam#sso#keycloak#siteminder#architectureKeycloak SPI 拡張開発 — カスタム Authenticator から EventListener まで
Keycloak の SPI(Service Provider Interface)拡張開発を最初から最後まで扱います。Provider/ProviderFactory アーキテクチャ、社内 SMS OTP Authenticator の完全実装、Kafka 監査ログ EventListener、カスタム REST エンドポイント、User Storage SPI、Testcontainers 統合テストとバージョン互換性管理まで、実践
2026-06-12 · 17 分で読めます #keycloak#spi#java#security#devopsKeycloak トークンカスタマイズ — Protocol Mapper と Claims 設計の実践
Keycloak の Protocol Mapper と Client Scope を活用して JWT クレームを設計する実践ガイドです。組み込み mapper の活用法、カスタム ProtocolMapper SPI の実装、audience 検証の落とし穴、トークン肥大化のダイエット戦略、kcadm によるテスト方法まで解説します。
2026-06-12 · 22 分で読めます #keycloak#oidc#jwt#sso#securityKeycloak 可観測性 — メトリクス、監査ログ、イベントベースのモニタリング
Keycloak のイベントシステムとメトリクスエンドポイント、EventListener SPI による外部送信、Prometheus と Grafana のダッシュボード構成、OpenTelemetry tracing、異常検知とアラートルール、そして ISMS/SOC 2 監査コンプライアンスの観点まで、Keycloak の可観測性を総合的に扱います。
2026-06-12 · 20 分で読めます #keycloak#observability#monitoring#prometheus#securityKeycloak Identity Brokering — ソーシャルログインから外部 IdP 連携まで
Keycloak Identity Brokering で Google/GitHub/Apple のソーシャルログインと外部 SAML/OIDC IdP 連携を構築する実践ガイドです。first broker login flow、メール重複の account linking、attribute マッピング、stored tokens API、B2B SSO シナリオ、トラブルシューティングまで解説します。
2026-06-12 · 24 分で読めます #keycloak#sso#oidc#saml#identity-brokering