Skip to content

Keycloak 플러그인

Keycloak 플러그인은 Keycloak realm과 런타임 상태를 Konduo 리소스로 등록합니다. 인증 제공자 역할이 아니라, Keycloak 운영 상태와 읽기 전용 디렉터리 근거를 보여주는 리소스 플러그인입니다.

특징

  • 발급자 발견, Admin API 준비 상태, 인벤토리 요약, 사용자/그룹 읽기 전용 조회를 제공합니다.
  • Prometheus 매핑팩으로 HTTP, JVM, DB 풀, 캐시, 작업자 풀, 세션/비밀번호 해싱 신호를 연결합니다.
  • 토큰 엔드포인트와 클라이언트 세션 통계를 분리해 세션 압박을 진단합니다.
  • 진단은 발견, Admin API, 메트릭, 이력 근거를 분리해 보여줍니다.
  • 로그인 실패 근거는 최근 LOGIN_ERROR 이벤트를 제한된 범위로 읽고 식별자를 마스킹합니다.
  • 외부 IdP 준비도는 별칭, 제공자, 활성 상태, 동기화 모드, 브로커 플로우를 읽기 전용으로 요약합니다.
  • 키 교체 힌트는 렐름 키 메타데이터와 인증서 만료 정보를 안전하게 요약합니다.
  • 보안 설정 스냅샷은 현재 realm 설정과 선택한 기대 프로파일의 단순 차이만 보여줍니다.
  • 알림 규칙은 JVM 압박, DB 대기, 작업자 포화, 캐시 효율, 수집 근거를 다룹니다.

등록 전 확인

  • 발급자 URL, Admin API 서비스 계정 클라이언트 ID/비밀값, realm-management 읽기 전용 역할을 준비합니다.
  • 사용자/그룹 조회에는 최소 view-realm, view-users, query-users 수준의 권한을 사용합니다.
  • 선택 진단을 사용하려면 clients, events, identity providers, keys, sessions 읽기 권한도 점검합니다.
  • 메트릭 대시보드는 Keycloak 수집 대상을 선택하는 라벨 필터가 필요합니다.

운영 팁

  • 이 플러그인은 Konduo 로그인 방식을 변경하지 않습니다.
  • 디렉터리 사용자/그룹은 정규화된 응답 행이며 Konduo 신원으로 저장되지 않습니다.
  • 일반 가용성은 Core 상태 점검/프로브 상태를 기준으로 보고, 메트릭 규칙은 Keycloak 도메인 위험을 보조합니다.

운영 화면

  • 렐름 개요는 발급자 발견, 토큰 엔드포인트, Admin API 준비 상태, 렐름 메타데이터를 확인하게 합니다.
  • 인벤토리 요약은 렐름, 클라이언트, 사용자, 그룹 규모를 한 번에 확인하게 하며 클라이언트 비밀값은 표시하지 않습니다.
  • 사용자/그룹 화면은 읽기 전용 디렉터리 근거로 계정 존재와 그룹 구성을 확인하는 용도입니다.
  • 대시보드는 HTTP 요청, JVM, DB 풀, 캐시, 작업자 풀, 세션, 비밀번호 해싱 관련 메트릭을 보여줍니다.
  • 진단은 발견, Admin API, 자격 증명/권한, 메트릭 수집 범위, 런타임 압박을 구분해 표시합니다.
  • 세션 압박 진단은 Admin API 권한이 부족해도 메트릭 소스 준비 상태를 계속 보여줍니다.
  • 로그인 실패 근거는 원인 요약과 제한된 이벤트 행을 제공하며 급증 탐지나 상관분석은 CE 범위가 아닙니다.
  • 외부 IdP 진단은 secret/certificate 설정값을 표시하지 않으며 실제 외부 로그인 테스트는 수행하지 않습니다.
  • 키 교체 진단은 인증서 본문, public/private key, secret material을 표시하지 않고 만료 힌트만 제공합니다.
  • 보안 설정 차이는 위험도, 보안 점수, 규정 준수 평가가 아니며 그런 평가는 CE 범위 밖입니다.

진단과 알림 관점

  • 알림 규칙은 JVM 메모리, DB 접속 대기, 작업자 포화, 캐시 적중률, HTTP 오류/지연, 수집 근거를 중심으로 합니다.
  • 발급자 발견이 성공해도 Admin API 권한이 부족하면 디렉터리 보기와 일부 진단은 부분 상태가 될 수 있습니다.
  • Admin API 진단은 realm/users/groups/clients/events/IdP/keys/sessions 권한을 개별 행으로 분류합니다.
  • Keycloak 메트릭 라벨은 배포, 렐름, 클라이언트 단위가 섞일 수 있으므로 라벨 필터가 대상 렐름/런타임만 선택하는지 확인해야 합니다.
  • 디렉터리 근거는 운영 확인용이며 Konduo 사용자/역할/RBAC의 기준 원본이 아닙니다.

관리 경계

  • 사용자 생성/삭제, 비밀번호 재설정, 역할 매핑, 클라이언트/렐름 설정 변경은 CE 플러그인 관리 범위가 아닙니다.
  • 보안 설정 drift는 중립적인 snapshot/diff이며 감사 리포트나 규정 준수 판단으로 사용하지 않습니다.
  • Admin API 인증 정보는 읽기 전용 최소 권한을 권장합니다.
  • 플러그인은 Keycloak 상태를 관찰하지만 Konduo의 인증 방식이나 세션 정책을 변경하지 않습니다.
  • 클라이언트 비밀값과 토큰은 민감 정보 경계 안에서만 사용하고 진단에 노출하지 않습니다.

대표 시나리오

  • 로그인 장애가 의심되면 발급자 발견, Admin API 준비 상태, HTTP 오류/지연, DB 풀 대기, 작업자 포화를 함께 확인합니다.
  • 특정 사용자가 보이지 않으면 서비스 계정 역할, 렐름, 사용자 검색 권한, 페이지네이션/필터 조건을 확인합니다.
  • 캐시 효율이 낮으면 캐시 적중/미스, 클러스터 노드 상태, JVM 메모리, 최근 렐름/클라이언트 변경을 같이 봅니다.
  • 비밀번호 해싱 부담이 높으면 로그인 트래픽, 작업자 풀, CPU/JVM 압박을 묶어 판단합니다.

Keycloak Enterprise 확장

Keycloak Enterprise 확장은 Keycloak 리소스 모니터링에 MCP 설명자, 이상 징후 규칙, Admin API 진단, 메트릭 매핑을 추가합니다. 로그인은 별도의 auth-oidc 공급자가 담당하고, Keycloak 플러그인은 렐름 운영과 진단에 집중합니다.

특징

  • MCP에서 대시보드 템플릿, 모니터링 개요, 진단, 인벤토리/세션/로그인 실패/IdP/키/보안 근거, 메트릭 매핑, 알림/이상 징후 규칙 카탈로그를 제공합니다.
  • Admin API 발견, 렐름 상태, JVM, DB 풀, 작업자, 캐시, 인증 트래픽 압박을 진단 근거로 노출합니다.
  • CE의 읽기 전용 근거 위에 Enterprise 로그인 실패 급증 상관분석과 가중 보안 설정 차이 위험도 평가를 추가합니다.
  • Prometheus 매핑팩은 Keycloak 논리 메트릭을 실제 메트릭 이름으로 연결합니다.
  • 관련 인스턴스 템플릿으로 Keycloak 렐름에서 auth-oidc 공급자 생성을 도와줍니다.

등록 전 확인

  • Keycloak 기준 URL, 렐름, Admin API 접근 권한, 메트릭 엔드포인트 노출 여부를 준비합니다.
  • 로그인 연동이 필요하면 Keycloak 리소스와 별도로 auth-oidc 공급자 클라이언트를 등록합니다.
  • Admin API 서비스 계정 자격 증명과 로그인 클라이언트 자격 증명을 분리합니다.

운영 팁

  • Keycloak 플러그인의 디렉터리/Admin API 경로를 로그인 처리 경로로 사용하지 않습니다.
  • 이상 징후 규칙은 메트릭 소스 연결이 있어야 의미 있는 평가가 가능합니다.
  • OIDC 로그인 장애와 Keycloak 리소스 진단 장애를 분리해 추적합니다.

운영 시나리오

  • 로그인 지연이나 실패가 증가하면 렐름 상태, 작업자 포화, DB 풀, 캐시 변동, 인증 트래픽 압박을 함께 확인합니다.
  • 로그인 실패 상관분석으로 제한된 LOGIN_ERROR 근거를 선택적 기준값과 비교한 뒤 사건 확대 여부를 판단합니다.
  • 보안 위험도 평가는 가중 realm 설정 차이를 신원 정책 담당자와 검토하는 운영 보조 정보이며 법적 컴플라이언스 증명이 아닙니다.
  • Keycloak을 Konduo 로그인 공급자로도 사용할 때는 관련 인스턴스 템플릿으로 auth-oidc 인스턴스를 만들고 자격 증명 경계를 분리합니다.
  • MCP 진단은 렐름 운영 상태와 메트릭 매핑 준비 상태를 읽기 전용으로 노출해 장애 분석 에이전트가 IdP 상태를 빠르게 요약하게 합니다.

경계

  • Keycloak 리소스 플러그인은 렐름 운영과 진단 담당이고, 실제 Konduo 로그인 처리는 auth-oidc 인증 플러그인이 담당합니다.
  • Admin API 자격 증명은 리소스 진단에만 사용하고 로그인 클라이언트 비밀값과 섞지 않습니다.
  • MCP 설명자는 읽기 중심이며 디렉터리 변경, secret material, Keycloak 설정 변경을 노출하지 않습니다.