ניהול התאימות של Keycloak

הגדרת מדיניות לסיסמאות

כברירת מחדל, ל-Keycloak אין מדיניות לגבי סיסמאות, אבל ספק הזהויות הזה מספק מדיניות שונה לגבי סיסמאות שזמינה דרך מסוף האדמין של Keycloak, כמו תפוגת סיסמה, אורך מינימלי או תווים מיוחדים.

כדי להגדיר מדיניות סיסמאות, מבצעים את השלבים הבאים במסוף Keycloak Admin:

  1. בתפריט הניווט, לוחצים על אימות.
  2. לוחצים על הכרטיסייה מדיניות סיסמאות.
  3. ברשימה Add policy (הוספת מדיניות), בוחרים את המדיניות שרוצים להחיל.
  4. מזינים ערך מדיניות שמתאים למדיניות שבחרתם.
  5. לוחצים על Save.

אחרי ששומרים את המדיניות, Keycloak אוכף את המדיניות על משתמשים חדשים ומגדיר פעולה של עדכון סיסמה למשתמשים קיימים, כדי לוודא שהם ישנו את הסיסמה שלהם בפעם הבאה שהם מתחברים.

הגדרת אימות דו-שלבי

מערכת Keycloak תומכת בשימוש במפתחות YubiKey כמכשירי אימות דו-שלבי (2FA) באמצעות פרוטוקול FIDO2/WebAuthn.

הפעלת אימות דו-שלבי

  1. מוסיפים את Webauthn Register כפעולה נדרשת:

    1. פותחים את gdchדף האדמין של התחום באמצעות פרטי הכניסה של האדמין המקומי.

    2. פותחים את הדף אימות מתפריט הניווט ואז פותחים את הכרטיסייה פעולות נדרשות.

    3. מפעילים את הפריט Webauthn Register:

    keycloak-webauthn-register.png

  2. מוסיפים אימות Webauthn לתהליך בדפדפן:

    1. עוברים לכרטיסייה Flows ומשתמשים בלחצן Duplicate שמתאים לשם של זרימת browser כדי להעתיק את זרימת browser הקיימת כזרימת Browser Yubikey.

    2. עוברים לתהליך Browser Yubikey.

    3. מוחקים את השלב Browser Yubikey Browser - Conditional OTP.

    4. לוחצים על הלחצן הוספת שלב שמתאים לשלב טפסים של YubiKey בדפדפן ומוסיפים WebAuthn Authenticator.

    5. מגדירים את הפריט WebAuthn Authenticator (מאמת WebAuthn) לערך Required (נדרש):

    keycloak-yubikey-required.png

  3. לוחצים על הלחצן Bind flow שמתאים לזרימת Browser Yubikey ובוחרים באפשרות Browser Flow:

    keycloak-yubikey-binding.png

  4. לוחצים על Save.

רישום של YubiKey

  1. פותחים את מסוף GDC כדי להיכנס.

  2. משתמשים בכל משתמש שיצרתם קודם בתחום gdch ומזינים את הסיסמה.

  3. לוחצים על הלחצן הרשמה:

    keycloak-yubikey-registration-1.png

  4. בוחרים באפשרות מפתח אבטחה בחיבור USB:

    keycloak-yubikey-registration-2.png

  5. מקישים על YubiKey שהוכנס:

    keycloak-yubikey-registration-3.png

  6. מקלידים שם כלשהו למפתח האבטחה החדש:

    yubikey-label.png

  7. אם רוצים לעבור למפתח אחר או לנסות שוב את התהליך הזה, צריך להשתמש בחשבון האדמין המקומי כדי לפתוח את מסוף הניהול ולמחוק את מפתח YubiKey מהכרטיסייה פרטי הכניסה של המשתמש:

    yubikey-delete.png

כניסה באמצעות YubiKey

  1. יוצאים ממסוף GDC ופותחים אותו שוב.

  2. משתמשים במשתמש שרשמתם עבורו YubiKey.

  3. אחרי שמקלידים את הסיסמה, בוחרים את מכשיר YubiKey:

    yubikey-login.png

  4. מקישים על מכשיר YubiKey:

    yubikey-login-select.png

הגדרת סף לניסיונות התחברות

ל-Keycloak יש יכולות זיהוי של ניסיונות פריצה, והיא יכולה להשבית באופן זמני חשבון משתמש אם מספר ניסיונות הכניסה שנכשלו חורג מסף שצוין. אפשר להגדיר את הסף הזה כך שהחשבון ייחסם לכניסה באופן זמני או קבוע.

כדי להגדיר זיהוי של ניסיונות פריצה, מבצעים את השלבים הבאים במסוף Keycloak Admin:

  1. בתפריט הניווט, לוחצים על הגדרות התחום.
  2. לוחצים על הכרטיסייה אמצעי הגנה.
  3. לוחצים על הכרטיסייה זיהוי של ניסיונות פריצה.
  4. מפעילים את האפשרות מופעל.
  5. מגדירים ערכים בשדות בהתאם לדרישות התאימות, למשל:

    • מספר מקסימלי של ניסיונות כושלים להתחברות
    • המתנה מצטברת
    • בדיקת התחברות מהירה
    • זמן המתנה המקסימלי
    • זמן איפוס של כשל

    keycloak_brute_force.png

התחברות למערכת רישום ביומן ביקורת של מכשיר GDC עם air gap

הפעלת רישום ביומן ביקורת ב-Keycloak

כדי להפעיל את רישום הביקורת ביומן, משתמשים במסוף Admin של Keycloak כדי לבצע את השלבים הבאים:

  1. בתפריט הניווט, לוחצים על אירועים.
  2. לוחצים על הכרטיסייה Config.
  3. בקטעים הגדרות של אירועי התחברות והגדרות של אירועים ברמת האדמין, מעבירים את המתג שמירת אירועים למצב מופעל.
  4. בשדה תוקף, מציינים כמה זמן רוצים לשמור את האירועים.
  5. בשדה סוגים שנשמרו, מציינים את הפעולות השונות שחשובות לכם לצורך ביקורת.
  6. לוחצים על Save.
  7. לוחצים על הכרטיסייה אירועי התחברות כדי לראות יומני ביקורת לגבי פעולות בחשבון המשתמש.
  8. לוחצים על הכרטיסייה אירועים של אדמין כדי לראות יומני ביקורת לגבי כל פעולה שאדמין מבצע במסוף Admin.

חיבור יומני ביקורת של Keycloak למכשיר GDC עם air gap

ל-Keycloak יש ממשקי ספק שירות (SPI) מובנים שמאפשרים רישום ביומן ביקורת. הייצוא של יומני הביקורת מוגדר ב-Keycloak כדי לאחסן עותק של יומני הביקורת כקבצים ב-Pod. כברירת מחדל, היומנים מאוחסנים במסד הנתונים. מערכת הרישום ביומן של מכשיר GDC עם air gap משתמשת בטעינת אמצעי האחסון כדי לאסוף את היומן ולנתח את הרישומים באופן אוטומטי.

שינוי העיצוב של Keycloak

נושא מספק סוג אחד או יותר להתאמה אישית של היבטים שונים ב-Keycloak. הסוגים הזמינים הם:

  • חשבון – ניהול חשבון
  • Admin - Admin Console
  • אימייל – אימיילים
  • כניסה – טפסים לכניסה
  • ברוכים הבאים – דף קבלת פנים

כדי לשנות את העיצוב של Keycloak:

  1. מתחברים למסוף Admin של Keycloak.
  2. בוחרים את התחום מהרשימה הנפתחת.
  3. לוחצים על הגדרות התחום.
  4. לוחצים על הכרטיסייה Themes (עיצובים).
  5. כדי להגדיר את העיצוב של מסוף הניהול הראשי, צריך להגדיר את העיצוב של מסוף הניהול עבור התחום הראשי.
  6. כדי לראות את השינויים במסוף Admin, צריך לרענן את הדף.

ניהול חשבון אדמין ברמת הבסיס

מערכת Keycloak מופעלת עם חשבון אדמין ראשוני ברמת הבסיס עם שם משתמש וסיסמה פשוטים של admin/admin. כדי להבטיח את ההגנה והאבטחה של חשבון הבסיס הזה, חשוב להשלים את השלבים הידניים הבאים ברגע שהאתחול מסתיים:

  • הגדרת סיסמה חזקה לחשבון האדמין הראשי
  • הגדרת אימות דו-שלבי לחשבון האדמין הראשי

מומלץ להפקיד את פרטי הכניסה בחשבון האדמין הראשי במקום בטוח.