【发布时间】:2019-03-19 18:25:02
【问题描述】:
我正在研究如何使用 OpenID Connect 和 Keycloak 对 Kubernetes 1.13 集群进行身份验证。我是这个领域的新手。
ThisYouTube 视频(“为 Kubernetes API 服务器使用 Open ID Connect”)完成了我想要的部分功能。 id 令牌最初是通过向 Keycloak 引用授权类型 password 发出 HTTP 请求(使用 curl)获得的。生成的令牌随后将用于对 Kubernetes API 的进一步 HTTP 请求。这可行,但缺点是客户端直接处理用户的永久凭据。
如果令牌是由一个安全网页颁发的,该网页还需要通过 Keycloak 进行身份验证(这次使用授权类型授权代码)并且除了显示一个新令牌之外什么都不做,这不是更好吗?这样的令牌(瞬态凭证)然后可以例如手动复制到 kubeconfigs 中以供进一步使用?
Keycloak 是否提供此类交互式网页(在 REST 端点旁边以编程方式获取令牌)还是超出范围?如果是第二个,是否还有其他标准组件可用于此类任务?
更新 This 来自 Kubernetes documentation 的插图可能更清楚地说明了我在寻找什么。在步骤 1 中,用户应登录身份提供程序以获取令牌,然后将其配置为 kubectl。 Keycloak 是否支持此步骤,即提供一个用户可以登录以获取其令牌的网页?
【问题讨论】:
标签: security oauth-2.0 kubernetes openid-connect keycloak