Sélectionner une page

Formation Keycloak

Niveau confirmé
Catégorie Essential
logo formation keycloak
Prix 1 690€ HT / personne
2 jours (14 heures)

Paris | Classe Virtuelle

Dernières places Virtuelle uniquement
Labs : Infrastructure DaaS avec Chrome
Cafés et encas offerts en interentreprises
En intra-entreprise pour former votre équipe
Aide au financement 2500€ Bonus Atlas CPF

PRÉSENTATION

Notre formation Keycloak vous permettra de sécuriser l’accès de vos applications. Keycloak est un Identity and Access Management (IAM) open-source complet et puissant developpé par RedHat.

Lors de cette formation, vous apprendrez à utiliser Keycloak pour gérer l’authentification et l’autorisation de vos différentes applications. Vous apprendrez à contrôler l’accès aux ressources en fonction des informations d’identification et des autorisations de chaque utilisateur. Les principaux avantages de Keycloak sont :

  • Un système adaptable, pouvant gérer un nombre presque infini de comptes
  • L’intégration des protocoles de sécurité SAML, OAuth 2 et OpenID
  • Un système régulièrement mis à jour pour une protection optimale
  • Une communauté importante et active

Notre formation Keycloak, qui alternera 60 % pratique et 40 % théorie, vous présentera l’outil et les différents moyens de protéger vos applications, nous évoquerons en profondeur les tokens, la configuration et la gestion des autorisations sur Keycloak.

Aucune connaissance préalable en matière de sécurité et de protocoles d’authentification complexes n’est requis : Keycloak offre une intégration de haut niveau, de sorte que tout le monde peut l’utiliser pour sécuriser ses propres applications et ses systèmes.

Comme toutes nos formations, celle-ci vous présentera la dernière version stable de la technologie Keycloak (26.5.3) et ses nouveautés.

 

OBJECTIFS

  • Déployer, configurer et sécuriser Keycloak comme brique centrale d’IAM dans un système d’information.
  • Architecture IAM : concevoir une gestion d’identités efficace : realms, clients, rôles, groupes.
  • Gestion des rôles: concevoir et configurer les rôles realm, client et composites.
  • Protocoles de sécurité : comprendre et mettre en œuvre OAuth 2.0, OpenID Connect et SAML.
  • Annuaires existants : fédérer LDAP, Active Directory et Kerberos.
  • Cycle de vie des jetons : maîtriser access tokens, ID tokens et refresh tokens.
  • IDP externes (SSO): mettre en place la fédération d’identités et le single sign-on.

 

PUBLIC VISÉ

  • Développeurs — sécurisation d’applications web et de services
  • Administrateurs — mise en place et exploitation de Keycloak
  • Experts cybersécurité — audit et durcissement de l’IAM

 

Pré-requis

  • Connaissances requises
  • Bonnes bases Windows et Linux/UNIX
  • Compétences TCP/IP et bonne maîtrise du protocole HTTP
  • Notions d’architecture logicielle
  • Tester Mes Connaissances

 

Pré-requis logiciel

  • Java (JDK 17 ou supérieur)
  • Docker Desktop ou Podman
  • Postman (tests d’API) et un client HTTP en ligne de commande (curl, jq)

 

Recommandations de lecture avant et après la formation

  • « Keycloak – Identity and Access Management for Modern Applications » de Stian Thorgersen. Ce livre est un véritable guide complet de Keycloak
  • « Mastering Identity and Access Management with Microsoft Azure » de Jochen Nickel. Ce livre fournit une introduction à la gestion de l’identité et de l’accès et contient  une section sur Keycloak.
  • La documentation officielle de Keycloak
  • Vous pouvez également suivre cette vidéo d’introduction à Keycloak

PROGRAMME DE NOTRE FORMATION KEYCLOAK

 

[Jour 1 – Matin]

Introduction à Keycloak & IDP

  • Qu’est-ce qu’un Identity Provider ? — les 4 piliers de l’IAM : identification, authentification, autorisation, audit
  • Pourquoi Keycloak ? — open source Red Hat / CNCF, standards supportés, extensibilité (API REST, SPI, thèmes), communauté
  • Vocabulaire essentiel — Realm, Client, User, Role, Group, Client Scope
  • Installation et modes de déploiement — Docker / Podman, machine physique ou VM, Kubernetes (operator officiel)
  • OAuth 2.0 & OpenID Connect — autorisation vs identité, ID token, endpoint /userinfo, discovery .well-known
  • Flows d’authentification OIDC — Authorization Code + PKCE, Authorization Code, Client Credentials, Device Authorization, ROPC (déprécié)
  • TP 1 — Démarrer Keycloak avec Docker Compose
    • Lancer Keycloak 26.1 + PostgreSQL en local, accéder à la console admin
    • Créer un premier realm « demo »
    • Vérifier /.well-known/openid-configuration.

 

Gestion des clients Keycloak

  • Configuration de base d’un client — Client ID, type de client, Root URL, Valid Redirect URIs, Web Origins, Capability Config
  • Types d’usage par configuration client — A — applications avec utilisateur humain (SPA, mobile, web server-side) ; B — machine-to-machine ; C — appareils sans navigateur
  • (Device Flow, CLI) ; D — cas legacy (ROPC) ; E — haute sécurité (DPoP, CIBA, Token Exchange)
  • Secrets, rôles & comptes de service — client secret et rotation, X.509 / signed JWT (mTLS), realm roles vs client roles, composite roles, service accounts
  • Cycle de vie des jetons — access token, ID token, refresh token : durées, contenu, stockage, révocation
  • TP 2  — Realm avec trois types de clients
    • Importer un realm pré-configuré (SPA public, web confidentiel, service account M2M)
    • Tester chaque flow OIDC, dont Client Credentials via curl.

 

[Jour 1 – Après-midi]

Client Scopes & utilisateurs

  • Client Scopes — default vs optional scopes, scopes standards (profile, email, roles, address, phone, offline_access)
  • Protocol mappers — claims personnalisés, rôles, attributs utilisateurs, audiences
  • Impersonate — cas d’usage support, permissions requises, traçabilité et limites
  • Gestion des sessions — SSO Session Idle / Max, offline sessions, logout central
  • Gestion des groupes — hiérarchie et groupes imbriqués, héritage des rôles, attributs de groupe, default groups
  • TP 3 — Client Scopes & protocol mappers
    • Créer un scope « department » alimenté par un attribut utilisateur,
    • Mapper les groupes dans le token, décoder le JWT
    • Vérifier via /userinfo.

 

Royaumes (Realms) et segmentation

  • Le concept de realm — espace isolé : utilisateurs, clients, rôles et politiques
  • Le master realm — rôle, comptes super-admin, bonnes pratiques d’usage
  • Stratégies de segmentation — un realm par environnement, par client (multi-tenant SaaS) ou par périmètre métier
  • Realm roles vs client roles — portée, visibilité dans les tokens, rôles composites
  • Organizations (Keycloak 26) — multi-tenancy léger, domaines email associés, IDP dédié par organisation
  • TP 4 — Multi-tenancy avec Organizations
    • Activer les Organizations, créer ACME et Globex dans un même realm
    • Lier des domaines email
    • Vérifier la résolution automatique à la connexion.

 

[Jour 2 – Matin]

Keycloak sous le capot & administration

  • Présentation de la base de données — configuration de la persistance et lecture du schéma (principales tables)
  • Administration par CLI — kcadm.sh — authentification (KC 26 : plus de /auth), création de realms, de clients et d’utilisateurs, configuration SMTP (Mailpit)
  • Administration par API REST — obtenir un token admin, créer realm / client / utilisateurs, réinitialiser un mot de passe
  • Endpoints OIDC standards — discovery, auth, token, userinfo, logout, introspect
  • Tester depuis un client — Client Credentials (M2M), Authorization Code, refresh token, introspection, /userinfo
  • TP 5 — Tester Keycloak avec Postman
    • Construire une collection OIDC complète : export JSON du realm, import via kcadm
    • Récupération et rafraîchissement des tokens, introspection.

 

Intégration d’annuaires existants

  • Fédérer un annuaire d’entreprise — les 5 étapes : add provider, connect, map users, attributs, synchronisation
  • Paramétrage du provider LDAP — URL, bind DN, Users DN, RDN et UUID attribute
  • Mappers LDAP — email, nom, groupes, attributs personnalisés
  • Modes de synchronisation — périodique ou à la demande
  • Kerberos & SSO Windows — service principal, keytab, realm Kerberos, SPNEGO, configuration du navigateur, fallback form login
  • TP 6  —  Fédération OpenLDAP
    Démarrer une stack OpenLDAP + phpLDAPadmin, configurer la fédération dans Keycloak, synchroniser utilisateurs et groupes puis tester la connexion d’un compte LDAP.

 

Intégration avec un IDP externe

  • Keycloak comme broker d’identités — déléguer l’authentification à un fournisseur tiers
  • Protocoles supportés — OpenID Connect (Google, Microsoft Entra, Auth0, autre Keycloak), SAML 2.0 (ADFS, Okta, Ping, Shibboleth), social login, broker custom (SPI)
  • Méthodes d’intégration SSO — first login flow, account linking, identity mapping, token exchange
  • TP 7  — Brancher un IDP externe
    • Configurer un IDP externe (OIDC ou SAML)
    • Définir le first login flow
    • Mapper les claims externes vers les attributs locaux
    • Valider le parcours SSO.

 

[Jour 2 – Après-midi]

Renforcer la sécurité

  • Protéger une application Node.js — configuration du client côté Keycloak et intégration côté application
  • Politiques de mot de passe — longueur, complexité, historique, interdiction username/email, itérations de hachage (PBKDF2), expression régulière
  • Authentification multi-facteurs — OTP / TOTP, WebAuthn et passkeys (FIDO2, Yubikey), recovery codes, MFA conditionnel
  • Protection brute-force — verrouillage après N échecs, temporisation
  • Audit & conformité — événements à surveiller (LOGIN, LOGOUT, UPDATE_PASSWORD, CLIENT_LOGIN, IMPERSONATE, admin events) et checklist : HTTPS strict, rotation des secrets, désactivation des flows obsolètes, durées de tokens, sauvegardes, mise à jour CVE
  • TP 8  — Realm durci pour la production
    • Appliquer une password policy stricte, activer TOTP et WebAuthn
    • Configurer la protection brute-force et les logs d’audit
    • Tester le verrouillage de compte.

 

Les Organisations dans Keycloak

  • Modèle Organizations — positionnement par rapport aux realms et aux groupes
  • Cycle de vie — création, membres, invitations, domaines et vérification
  • IDP et politiques par organisation — résolution automatique à la connexion, rôles et attributs propres

 

Les Workflows

  • Principe des workflows — déclencheur (on), condition (if) et étapes (steps)
  • Notification à la connexion — workflow « notify on login » sur l’événement user-authenticated
  • Désactivation des comptes inactifs — notification après 30 jours puis désactivation automatique après 7 jours

 

Clôture

  • Tour de table : ce que j’ai appris, comment cela va me servir dans mon travail
  • Questions / réponses et pistes d’approfondissement

 

Pour aller plus loin

Formation Keycloak Avancé

Formation Pentest Web

Formation Infrastructure Résiliente

Langues et Lieux disponibles

Langues

  • Français
  • Anglais / English

Lieux

  • France entière
    • Paris
    • Lille
    • Reims
    • Lyon
    • Toulouse
    • Bordeaux
    • Montpellier
    • Nice
    • Sophia Antipolis
    • Marseille
    • Aix-en-Provence
    • Nantes
    • Rennes
    • Strasbourg
    • Grenoble
    • Dijon
    • Tours
    • Saint-Étienne
    • Toulon
    • Angers
  • Belgique
    • Bruxelles
    • Liège
  • Suisse
    • Genève
    • Zurich
    • Lausanne
  • Luxembourg

Témoignages

9 juin 2026

Je recommande la formation

Yoann T. de chez INNOVAL

Afficher tous les témoignages

9 juin 2026

Je recommande la formation

Yoann T. de chez INNOVAL
9 juin 2026

Les + : On fait un tour complet de la formation

Les – : Pour moi il manque une partie explication des concepts généraux, je suis novice en sécurité mais j’ai quand même réussi à comprendre.

Je souhaite suivre : Je ne sais pas

En synthèse : RAS

Laurent T. de chez CBAO S.A.R.L
3 mars 2026

Je recommande la formation

Florian R. de chez ORANGE
3 mars 2026

Les + : revue des concepts initiaux

beaucoup d’exercices

Les – : exercices pas assez pédagogique: trop directif

manque de schémas synthétisant les notions et les interactiins entre-eux

Florent M. de chez ORANGE
3 mars 2026

Les + : TPs et explications claires

Les – : Manque de retour concernant des mise en place pour d’une infra complexe, clusteurisation mais egalement des usages plus poussés

Marc N. de chez ORANGE
3 mars 2026

Je recommande la formation

Jerome G. de chez ORANGE
18 décembre 2025

Les + : Formateur expert, support de cours très bien fait, alternance théorie et pratique, TP complet en fin de formation pour consolider les acquis.

Je souhaite suivre : IA

Mathieu F. de chez METROPOLE NICE COTE D AZUR
18 décembre 2025

Les + : Cette formation a répondu pleinement à nos attentes. Le formateur a été très apprécié et a rendu cette formation vivante.

Stéphane R. de chez METROPOLE NICE COTE D AZUR
18 décembre 2025

Les + : support clair et précis

le seul bémol est le fait que certaines parties son plus complexes que d’autres et plus adaptée aux compétences systemes, sinon c’est parfait

support pour ma part a reprendre pour une compréhension plsu approfondie

Yann B. de chez METROPOLE NICE COTE D AZUR
18 décembre 2025

Les + : Le formateur.

En synthèse : Encore merci au formateur.

Olivier M. de chez METROPOLE NICE COTE D AZUR
15 décembre 2025

Je recommande la formation

Benoît B. de chez METROPOLE NICE COTE D AZUR
15 décembre 2025

Les + : bonne maitrise de l’intervenant d’une grande disponibilité, bon équilibre manip/théorie

Christophe A. de chez METROPOLE NICE COTE D AZUR

Noter la formation

Prix 1 690€ HT / personne
2 jours (14 heures)

Paris | Classe Virtuelle

Dernières places Virtuelle uniquement
Labs : Infrastructure DaaS avec Chrome
Cafés et encas offerts en interentreprises
En intra-entreprise pour former votre équipe
Aide au financement 2500€ Bonus Atlas CPF

UNE QUESTION ? UN PROJET ? UN AUDIT DE CODE / D'INFRASTRUCTURE ?

Pour vos besoins d’expertise que vous ne trouvez nulle part ailleurs, n’hésitez pas à nous contacter.

ILS SE SONT FORMÉS CHEZ NOUS

partenaire sncf
partenaire hp
partenaire allianz
partenaire sfr
partenaire engie
partenaire boursorama
partenaire invivo
partenaire orange
partenaire psa
partenaire bnp
partenaire sncf
partenaire hp
partenaire allianz
partenaire sfr
partenaire engie
partenaire boursorama
partenaire invivo
partenaire orange
partenaire psa
partenaire bnp