Skip to main content
Keycloak realm을 연결하면 Oliver (Security Professional)가 realm을 검사하고, 클라이언트를 감사하며, 사용자 및 역할을 검토하고, ID 및 접근 설정을 분석할 수 있습니다. Keycloak은 대상 realm에서 realm-management 역할을 보유한 기밀 서비스 어카운트 클라이언트로 인증합니다.

지원 플랫폼

사전 요구사항

  • CloudThinker가 검사할 Keycloak realm.
  • 기밀 클라이언트를 생성하고 서비스 어카운트 역할을 할당할 관리자 접근kcadm.sh (자체 호스팅) 또는 realm 콘솔 (Phase Two).
  • realm의 기본 URLrealm 이름.
연결은 cloudthinker-svc 서비스 어카운트에 부여한 역할로 범위가 제한됩니다. CloudThinker에 필요한 최소 권한의 realm-management 역할을 할당하세요.

설정

두 방법 모두 동일한 결과물을 생성합니다: 서비스 어카운트에 realm-management 역할이 있는 cloudthinker-svc 기밀 클라이언트. 자체 호스팅은 kcadm.sh를 사용하고, Phase Two는 realm 콘솔을 사용합니다.
Keycloak의 관리 CLI인 kcadm.sh로 클라이언트를 프로비저닝합니다. kcadm.sh가 사용 가능한 셸에서 실행하세요.
1

인증

2

클라이언트 생성

3

realm-management 역할 할당

최소 권한을 원한다면 더 좁은 역할(예: view-realm, view-users)을 사용하세요.
4

클라이언트 시크릿 가져오기

5

CloudThinker에 연결 추가

Connections → Keycloak으로 이동하여 다음을 입력하세요:
  • KEYCLOAK_URL: http://<host-ip>:8080
  • KEYCLOAK_REALM: realm 이름
  • KEYCLOAK_CLIENT_ID: cloudthinker-svc
  • KEYCLOAK_CLIENT_SECRET: 이전 단계의 시크릿
Connect를 클릭하세요. 성공하면 CloudThinker가 Connected 상태를 표시합니다.

연결 세부 정보

필요 권한

cloudthinker-svc 서비스 어카운트는 대상 realm에서 realm-management 역할이 필요합니다. 주요 역할:
읽기 전용 분석에는 view-*query-* 역할만 할당하세요. Oliver가 변경을 수행해야 하는 경우에만 manage-* 역할을 추가하세요.

에이전트 기능

연결이 완료되면 Oliver가 할 수 있는 작업:

연결 확인

예시 프롬프트

문제 해결

  • 클라이언트 시크릿이 올바르게 복사되었는지 확인하세요
  • 클라이언트에서 Client authentication이 활성화되어 있는지 확인하세요
  • 서비스 어카운트에 realm-management 역할이 할당되어 있는지 확인하세요
  • 서비스 어카운트에 해당 작업에 필요한 realm-management 역할이 없음
  • 자체 호스팅: 누락된 역할로 add-roles를 재실행하세요
  • Phase Two: 역할 할당 목록의 두 페이지를 모두 다시 확인하세요
  • 자체 호스팅: 기본 URL이 Keycloak 호스트명과 일치하는지 확인하세요
  • Phase Two: realm Details → Host 필드에서 URL을 정확히 복사하세요
  • 클라이언트가 기밀이어야 합니다 — publicClient=false (자체 호스팅) 또는 Client authentication 활성화 (Phase Two)
  • 공개 클라이언트에는 시크릿이 없습니다

보안

  • 최소 권한 — 에이전트가 사용 사례에 필요한 권한만 부여하세요. 읽기 전용으로 시작한 후 필요에 따라 확장하세요.
  • 기본 읽기 전용 — 에이전트가 이 연결을 통해 변경 작업을 수행하게 할 것이 아니라면 읽기 전용 자격증명을 사용하세요.
  • 자격증명 교체 — 정기 일정에 따라 키와 토큰을 교체하세요. 연결을 업데이트하면 CloudThinker가 새 값을 자동으로 반영합니다.
  • 오프보딩 시 취소 — 연결을 삭제하거나 팀원이 퇴사할 때 프로바이더에서 자격증명을 제거하세요.
  • 전용 클라이언트 — 공유 관리자 클라이언트가 아닌 전용 서비스 어카운트 클라이언트로 cloudthinker-svc를 사용하세요.
  • 시크릿 교체Credentials 탭을 통해 주기적으로 클라이언트 시크릿을 교체하세요.

관련 항목

Oliver 에이전트

보안 및 컴플라이언스 에이전트

연결 개요

사용 가능한 모든 연결