Formation Keycloak
| 1 690€ HT / personne |
| 2 jours (14 heures) |
PRÉSENTATION
Notre formation Keycloak vous permettra de sécuriser l’accès de vos applications. Keycloak est un Identity and Access Management (IAM) open-source complet et puissant developpé par RedHat.
Lors de cette formation, vous apprendrez à utiliser Keycloak pour gérer l’authentification et l’autorisation de vos différentes applications. Vous apprendrez à contrôler l’accès aux ressources en fonction des informations d’identification et des autorisations de chaque utilisateur. Les principaux avantages de Keycloak sont :
- Un système adaptable, pouvant gérer un nombre presque infini de comptes
- L’intégration des protocoles de sécurité SAML, OAuth 2 et OpenID
- Un système régulièrement mis à jour pour une protection optimale
- Une communauté importante et active
Notre formation Keycloak, qui alternera 60 % pratique et 40 % théorie, vous présentera l’outil et les différents moyens de protéger vos applications, nous évoquerons en profondeur les tokens, la configuration et la gestion des autorisations sur Keycloak.
Aucune connaissance préalable en matière de sécurité et de protocoles d’authentification complexes n’est requis : Keycloak offre une intégration de haut niveau, de sorte que tout le monde peut l’utiliser pour sécuriser ses propres applications et ses systèmes.
Comme toutes nos formations, celle-ci vous présentera la dernière version stable de la technologie Keycloak (26.5.3) et ses nouveautés.
OBJECTIFS
- Déployer, configurer et sécuriser Keycloak comme brique centrale d’IAM dans un système d’information.
- Architecture IAM : concevoir une gestion d’identités efficace : realms, clients, rôles, groupes.
- Gestion des rôles: concevoir et configurer les rôles realm, client et composites.
- Protocoles de sécurité : comprendre et mettre en œuvre OAuth 2.0, OpenID Connect et SAML.
- Annuaires existants : fédérer LDAP, Active Directory et Kerberos.
- Cycle de vie des jetons : maîtriser access tokens, ID tokens et refresh tokens.
- IDP externes (SSO): mettre en place la fédération d’identités et le single sign-on.
PUBLIC VISÉ
- Développeurs — sécurisation d’applications web et de services
- Administrateurs — mise en place et exploitation de Keycloak
- Experts cybersécurité — audit et durcissement de l’IAM
Pré-requis
- Connaissances requises
- Bonnes bases Windows et Linux/UNIX
- Compétences TCP/IP et bonne maîtrise du protocole HTTP
- Notions d’architecture logicielle
- Tester Mes Connaissances
Pré-requis logiciel
- Java (JDK 17 ou supérieur)
- Docker Desktop ou Podman
- Postman (tests d’API) et un client HTTP en ligne de commande (curl, jq)
Recommandations de lecture avant et après la formation
- « Keycloak – Identity and Access Management for Modern Applications » de Stian Thorgersen. Ce livre est un véritable guide complet de Keycloak
- « Mastering Identity and Access Management with Microsoft Azure » de Jochen Nickel. Ce livre fournit une introduction à la gestion de l’identité et de l’accès et contient une section sur Keycloak.
- La documentation officielle de Keycloak
- Vous pouvez également suivre cette vidéo d’introduction à Keycloak
PROGRAMME DE NOTRE FORMATION KEYCLOAK
[Jour 1 – Matin]
Introduction à Keycloak & IDP
- Qu’est-ce qu’un Identity Provider ? — les 4 piliers de l’IAM : identification, authentification, autorisation, audit
- Pourquoi Keycloak ? — open source Red Hat / CNCF, standards supportés, extensibilité (API REST, SPI, thèmes), communauté
- Vocabulaire essentiel — Realm, Client, User, Role, Group, Client Scope
- Installation et modes de déploiement — Docker / Podman, machine physique ou VM, Kubernetes (operator officiel)
- OAuth 2.0 & OpenID Connect — autorisation vs identité, ID token, endpoint /userinfo, discovery .well-known
- Flows d’authentification OIDC — Authorization Code + PKCE, Authorization Code, Client Credentials, Device Authorization, ROPC (déprécié)
- TP 1 — Démarrer Keycloak avec Docker Compose
- Lancer Keycloak 26.1 + PostgreSQL en local, accéder à la console admin
- Créer un premier realm « demo »
- Vérifier /.well-known/openid-configuration.
Gestion des clients Keycloak
- Configuration de base d’un client — Client ID, type de client, Root URL, Valid Redirect URIs, Web Origins, Capability Config
- Types d’usage par configuration client — A — applications avec utilisateur humain (SPA, mobile, web server-side) ; B — machine-to-machine ; C — appareils sans navigateur
- (Device Flow, CLI) ; D — cas legacy (ROPC) ; E — haute sécurité (DPoP, CIBA, Token Exchange)
- Secrets, rôles & comptes de service — client secret et rotation, X.509 / signed JWT (mTLS), realm roles vs client roles, composite roles, service accounts
- Cycle de vie des jetons — access token, ID token, refresh token : durées, contenu, stockage, révocation
- TP 2 — Realm avec trois types de clients
- Importer un realm pré-configuré (SPA public, web confidentiel, service account M2M)
- Tester chaque flow OIDC, dont Client Credentials via curl.
[Jour 1 – Après-midi]
Client Scopes & utilisateurs
- Client Scopes — default vs optional scopes, scopes standards (profile, email, roles, address, phone, offline_access)
- Protocol mappers — claims personnalisés, rôles, attributs utilisateurs, audiences
- Impersonate — cas d’usage support, permissions requises, traçabilité et limites
- Gestion des sessions — SSO Session Idle / Max, offline sessions, logout central
- Gestion des groupes — hiérarchie et groupes imbriqués, héritage des rôles, attributs de groupe, default groups
- TP 3 — Client Scopes & protocol mappers
- Créer un scope « department » alimenté par un attribut utilisateur,
- Mapper les groupes dans le token, décoder le JWT
- Vérifier via /userinfo.
Royaumes (Realms) et segmentation
- Le concept de realm — espace isolé : utilisateurs, clients, rôles et politiques
- Le master realm — rôle, comptes super-admin, bonnes pratiques d’usage
- Stratégies de segmentation — un realm par environnement, par client (multi-tenant SaaS) ou par périmètre métier
- Realm roles vs client roles — portée, visibilité dans les tokens, rôles composites
- Organizations (Keycloak 26) — multi-tenancy léger, domaines email associés, IDP dédié par organisation
- TP 4 — Multi-tenancy avec Organizations
- Activer les Organizations, créer ACME et Globex dans un même realm
- Lier des domaines email
- Vérifier la résolution automatique à la connexion.
[Jour 2 – Matin]
Keycloak sous le capot & administration
- Présentation de la base de données — configuration de la persistance et lecture du schéma (principales tables)
- Administration par CLI — kcadm.sh — authentification (KC 26 : plus de /auth), création de realms, de clients et d’utilisateurs, configuration SMTP (Mailpit)
- Administration par API REST — obtenir un token admin, créer realm / client / utilisateurs, réinitialiser un mot de passe
- Endpoints OIDC standards — discovery, auth, token, userinfo, logout, introspect
- Tester depuis un client — Client Credentials (M2M), Authorization Code, refresh token, introspection, /userinfo
- TP 5 — Tester Keycloak avec Postman
- Construire une collection OIDC complète : export JSON du realm, import via kcadm
- Récupération et rafraîchissement des tokens, introspection.
Intégration d’annuaires existants
- Fédérer un annuaire d’entreprise — les 5 étapes : add provider, connect, map users, attributs, synchronisation
- Paramétrage du provider LDAP — URL, bind DN, Users DN, RDN et UUID attribute
- Mappers LDAP — email, nom, groupes, attributs personnalisés
- Modes de synchronisation — périodique ou à la demande
- Kerberos & SSO Windows — service principal, keytab, realm Kerberos, SPNEGO, configuration du navigateur, fallback form login
- TP 6 — Fédération OpenLDAP
Démarrer une stack OpenLDAP + phpLDAPadmin, configurer la fédération dans Keycloak, synchroniser utilisateurs et groupes puis tester la connexion d’un compte LDAP.
Intégration avec un IDP externe
- Keycloak comme broker d’identités — déléguer l’authentification à un fournisseur tiers
- Protocoles supportés — OpenID Connect (Google, Microsoft Entra, Auth0, autre Keycloak), SAML 2.0 (ADFS, Okta, Ping, Shibboleth), social login, broker custom (SPI)
- Méthodes d’intégration SSO — first login flow, account linking, identity mapping, token exchange
- TP 7 — Brancher un IDP externe
- Configurer un IDP externe (OIDC ou SAML)
- Définir le first login flow
- Mapper les claims externes vers les attributs locaux
- Valider le parcours SSO.
[Jour 2 – Après-midi]
Renforcer la sécurité
- Protéger une application Node.js — configuration du client côté Keycloak et intégration côté application
- Politiques de mot de passe — longueur, complexité, historique, interdiction username/email, itérations de hachage (PBKDF2), expression régulière
- Authentification multi-facteurs — OTP / TOTP, WebAuthn et passkeys (FIDO2, Yubikey), recovery codes, MFA conditionnel
- Protection brute-force — verrouillage après N échecs, temporisation
- Audit & conformité — événements à surveiller (LOGIN, LOGOUT, UPDATE_PASSWORD, CLIENT_LOGIN, IMPERSONATE, admin events) et checklist : HTTPS strict, rotation des secrets, désactivation des flows obsolètes, durées de tokens, sauvegardes, mise à jour CVE
- TP 8 — Realm durci pour la production
- Appliquer une password policy stricte, activer TOTP et WebAuthn
- Configurer la protection brute-force et les logs d’audit
- Tester le verrouillage de compte.
Les Organisations dans Keycloak
- Modèle Organizations — positionnement par rapport aux realms et aux groupes
- Cycle de vie — création, membres, invitations, domaines et vérification
- IDP et politiques par organisation — résolution automatique à la connexion, rôles et attributs propres
Les Workflows
- Principe des workflows — déclencheur (on), condition (if) et étapes (steps)
- Notification à la connexion — workflow « notify on login » sur l’événement user-authenticated
- Désactivation des comptes inactifs — notification après 30 jours puis désactivation automatique après 7 jours
Clôture
- Tour de table : ce que j’ai appris, comment cela va me servir dans mon travail
- Questions / réponses et pistes d’approfondissement
Pour aller plus loin
Formation Keycloak Avancé
Formation Pentest Web
Formation Infrastructure Résiliente
Langues et Lieux disponibles
Langues
- Français
- Anglais / English
Lieux
-
France entière
- Paris
- Lille
- Reims
- Lyon
- Toulouse
- Bordeaux
- Montpellier
- Nice
- Sophia Antipolis
- Marseille
- Aix-en-Provence
- Nantes
- Rennes
- Strasbourg
- Grenoble
- Dijon
- Tours
- Saint-Étienne
- Toulon
- Angers
-
Belgique
- Bruxelles
- Liège
-
Suisse
- Genève
- Zurich
- Lausanne
-
Luxembourg
Témoignages
Je recommande la formation
Afficher tous les témoignages
Je recommande la formation
Les + : On fait un tour complet de la formation
Les – : Pour moi il manque une partie explication des concepts généraux, je suis novice en sécurité mais j’ai quand même réussi à comprendre.
Je souhaite suivre : Je ne sais pas
En synthèse : RAS
Je recommande la formation
Les + : revue des concepts initiaux
beaucoup d’exercices
Les – : exercices pas assez pédagogique: trop directif
manque de schémas synthétisant les notions et les interactiins entre-eux
Les + : TPs et explications claires
Les – : Manque de retour concernant des mise en place pour d’une infra complexe, clusteurisation mais egalement des usages plus poussés
Je recommande la formation
Les + : Formateur expert, support de cours très bien fait, alternance théorie et pratique, TP complet en fin de formation pour consolider les acquis.
Je souhaite suivre : IA
Les + : Cette formation a répondu pleinement à nos attentes. Le formateur a été très apprécié et a rendu cette formation vivante.
Les + : support clair et précis
le seul bémol est le fait que certaines parties son plus complexes que d’autres et plus adaptée aux compétences systemes, sinon c’est parfait
support pour ma part a reprendre pour une compréhension plsu approfondie
Les + : Le formateur.
En synthèse : Encore merci au formateur.
Je recommande la formation
Les + : bonne maitrise de l’intervenant d’une grande disponibilité, bon équilibre manip/théorie
Navigation Site Reviews
Noter la formation
| 1 690€ HT / personne |
| 2 jours (14 heures) |
UNE QUESTION ? UN PROJET ? UN AUDIT DE CODE / D'INFRASTRUCTURE ?
Pour vos besoins d’expertise que vous ne trouvez nulle part ailleurs, n’hésitez pas à nous contacter.
ILS SE SONT FORMÉS CHEZ NOUS

