Keycloak
Verificaciones automáticasOn-premise
Proveedor de identidad open source. Evidencia la política de contraseñas, la protección contra fuerza bruta y la exigencia de TLS del realm.
- Categoría: Identidad y accesos (
Identity & Accessen el catálogo) - Verificaciones: 3 (aportan evidencia a tus marcos)
- Documentación oficial: Keycloak
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 3 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Protección contra fuerza bruta del realm | Alta | A.8.5 Autenticación segura |
| Política de contraseñas definida | Alta | A.5.17 Información de autenticación |
| TLS exigido en el realm | Alta | A.8.24 Uso de la criptografía |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| Client ID (cliente confidencial con service account) | Texto | Sí |
| Client Secret | Secreto | Sí |
| Host de Keycloak (sin https://; agrega /auth si es una instalación legacy) | Dato de conexión | Sí |
| Realm a auditar (ej: corporativo) | Dato de conexión | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: cliente confidencial en el realm master con ‘Service accounts roles’ habilitado, y el rol de service account view-realm (del cliente realm-management del realm objetivo, o admin de solo lectura equivalente).
Versión: rutas sin /auth (Keycloak 17+). Si tu instalación es anterior (WildFly), incluye /auth en el endpoint.
Alcance de red: on-prem — el conector debe alcanzar el host; en modo directo se habilita egress a red privada para esta conexión.
La integración solo lee: nunca modifica realms, clientes ni usuarios.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en Keycloak. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Crea el cliente de servicio
Admin console → realm master → Clients → ‘Create client’.
- Client authentication: ON (confidencial)
- Service accounts roles: ON
-
Asigna el rol de lectura
En el cliente → Service account roles → ‘Assign role’ → filtra por cliente realm-management (del realm a auditar) → asigna view-realm.
-
Copia el secret
Pestaña Credentials del cliente → Client Secret.
-
Completa esta pantalla
- Host, realm a auditar, Client ID y Secret.
- Modo de acceso directo y TLS según tu despliegue.
- Dominio: donde aterrizará la evidencia.
Pulsa ‘Probar conexión’ antes de guardar.
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
