Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Keycloak (SAML)

最終更新 Markdown で表示Agent セットアップ

Keycloak は、JBoss が開発したオープンソースのアイデンティティおよびアクセス管理ソリューションです。

Keycloak(SAML)を設定する

Keycloak(SAML)をアイデンティティプロバイダーとして設定するには:

  1. Keycloak で、Cloudflare Access に使う realm を選びます。

  2. Clients > Create client を開きます。

  3. Client typeSAML を選びます。

  4. Client ID に、Cloudflare Access のコールバック URL を入力します。

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

    チーム名は、Cloudflare ダッシュボードSettings > Team name and domain > Team name で確認できます。

  5. Next を選びます。

  6. Name ID formatemail に変更します。

  7. Valid redirect URIs に、Cloudflare Access のコールバック URL を入力します。

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
  8. Master SAML Processing URL に、Keycloak realm の SAML エンドポイントを入力します。

    https://<keycloak_domain>/realms/<realm_name>/protocol/saml

    Keycloak v17 以降は、デフォルトで /realms/<realm_name>/protocol/saml を使います。Keycloak v16 以前は /auth/realms/<realm_name>/protocol/saml を使うことがあります。

  9. クライアント署名を有効にする場合は、Client Signature Required をオンにして Save を選びます。

    1. こちらの手順で証明書を取得し、Cloudflare ダッシュボードで有効にします

    2. ダウンロードした Access の証明書を Keys タブにインポートします。形式は Certificate PEM を使います。

  10. ユーザーのメールアドレス用のプロトコルマッパーを設定します。

    1. Clients > Cloudflare Access の SAML クライアント > Client scopes を開きます。
    2. そのクライアント専用の client scope を選びます。
    3. Mappers > Add mapper > By configuration を開きます。
    4. User Property を選びます。
    5. PropertyemailSAML Attribute Nameemail に設定します。

    次に、Cloudflare Access と連携します。

  11. Cloudflare ダッシュボードZero Trust > Integrations > Identity providers を開きます。

  12. Your identity providersAdd new identity provider を選びます。

  13. 次のページで SAML を選びます。

    Keycloak の値は手動で入力します。次の例は、Keycloak と Cloudflare Access で使っているドメインに置き換えてください。

    フィールド
    Single Sign-On URL https://<keycloak_domain>/realms/<realm_name>/protocol/saml
    IdP Entity ID or Issuer URL https://<unique_id>.cloudflareaccess.com/cdn-cgi/access/callback
    Signing certificate Keycloak realm のキーにある X509 証明書を使います
  14. Save を選びます。

接続を確認するには、Integrations > Identity providers を開き、テストするログイン方法の横の Test を選びます。

役に立ちましたか?