В мире и на рынке подавляющее большинство программного обеспечения и электронных устройств – решения, которые были созданы в спешке, без тщательной проработки, за недостаток качества расплачивается как конечный потребитель, так и заказчик в том числе и своей репутацией. Мы создаем качественные решения, которые делают то, что от них нужно.

Фотогалерея
Контакты

Екатеринбург

info@wissance.ru

+7 (343) 333-33-33

Разработка

Keycloak используют для централизованной аутентификации, управления пользователями и разграничения доступа к приложениям. Это функциональное open-source решение, однако в некоторых проектах возникает необходимость перейти на российский сервер авторизации.

Причиной могут стать требования к использованию отечественного ПО, размещению системы в собственном контуре или снижению зависимости от зарубежных компонентов. В других случаях компания ищет другое решение, поскольку возможности полноценной IAM-платформы используются лишь частично, а ее развертывание и сопровождение требуют лишних ресурсов.

При выборе альтернативы Keycloak важно учитывать поддержку OpenID Connect и тот факт, что новое решение должно соответствовать архитектуре проекта, поддерживать используемые способы авторизации и не требовать полной переработки подключенных приложений.

Зачем компании переходят с Keycloak

Кейклок не становится менее функциональным из-за появления российских аналогов. Переход оправдан, когда меняются требования к инфраструктуре или составу программного обеспечения.

Например, организации может понадобиться продукт из реестра отечественного ПО или решение, которое развивается и поддерживается российской командой. Для некоторых компаний важно иметь возможность изучать исходный код, самостоятельно дорабатывать сервер и полностью контролировать его развертывание.

Еще одна причина связана с масштабом системы. Keycloak предоставляет набор возможностей для управления пользователями, ролями, федерацией учетных записей и внешними поставщиками идентификации. Если проект использует только базовую авторизацию через OpenID Connect, такая платформа может оказаться избыточной.

В этом случае вместо полной IAM-системы можно рассмотреть легковесный сервер аутентификации и авторизации, который решает конкретную задачу и требует меньше ресурсов.

На что можно перейти с Keycloak

Выбор зависит от того, какую роль Кейклок выполняет в текущей системе.

Если компания использует единый вход, интеграцию с LDAP или Active Directory, сложное управление ролями и много корпоративных приложений, потребуется российская IAM-платформа. Она должна поддерживать существующие протоколы и административные процессы.

Для разработки собственного продукта может подойти open-source сервер авторизации. Его можно развернуть в инфраструктуре компании, встроить в программное решение и доработать под особенности проекта.

Если Keycloak используется в основном для выдачи токенов и централизованной авторизации приложений, можно выбрать другое решение, которое проще развернуть, масштабировать и сопровождать, особенно если сервер работает в составе микросервисной или продуктовой архитектуры.

Что проверить перед переходом

Команде нужно определить, какие протоколы и методы API используют приложения, как организована работа с токенами, применяются ли рилмы, роли, группы и внешние провайдеры идентификации. Отдельно нужно проверить наличие интеграций с LDAP, Active Directory, SAML и собственными расширениями.

После этого можно составить матрицу совместимости. В ней фиксируют, какие функции поддерживаются новым сервером без изменений, какие потребуют настройки, а какие пока отсутствуют.

Такой подход позволяет избежать ситуации, когда альтернативу выбирают по общему описанию продукта, а несовместимость обнаруживается уже на этапе переноса рабочих приложений.

Как организовать переход

Заменять Keycloak сразу во всей инфраструктуре рискованно. Практичнее сначала развернуть новое решение в тестовом контуре и подключить к нему одно некритичное приложение.

На пилотном этапе проверяют вход пользователей, выдачу и обновление токенов, передачу ролей, завершение сессий и работу клиентских приложений. Затем проводят нагрузочное тестирование и настраивают мониторинг.

Если тестовый сценарий проходит успешно, остальные приложения можно переносить поэтапно. При этом до завершения миграции необходимо сохранить возможность возврата к прежней системе.

Ferrum как альтернатива Keycloak

Ferrum Community Authorization Server – российский open-source сервер авторизации, включенный в реестр отечественного ПО. Он поддерживает OpenID Connect и развивается с учетом совместимости с моделью и отдельными API-сценариями Keycloak.

Ferrum можно запускать как самостоятельный сервис или использовать в составе программного продукта. Решение ориентировано на проекты, которым требуется централизованная авторизация, но не нужен весь набор функций крупной IAM-платформы.

В Ferrum предусмотрена работа с пользователями и рилмами, разделение административных прав, поддержка Redis и возможность подключения других хранилищ. Для мониторинга используются Prometheus и Grafana, а защита от подбора паролей позволяет блокировать запросы по IP-адресу или идентификатору устройства.

Сервер также рассчитан на работу под нагрузкой. В версии v0.9.3 были добавлены автоматические K6-тесты и заменен HTTP-маршрутизатор. При 500 одновременных пользователях p95 запросов составил менее 10 мс, а потребление памяти не превышало 130 МБ. При нагрузке 5000 запросов в секунду и нескольких тысячах одновременных пользователей p95 составил около 75 мс.

Эти показатели подтверждают, что Ferrum можно рассматривать для высоконагруженных приложений.

Keycloak и Ferrum: краткое сравнение

КритерийKeycloakFerrum
Тип решенияПолноценная IAM-платформаЛегковесный сервер авторизации
Исходный кодОткрытыйОткрытый
OpenID ConnectПоддерживаетсяПоддерживается
Пользователи и рилмыПоддерживаютсяПоддерживаются
APIСобственный APIСовместимость с отдельными сценариями Keycloak
МониторингТребует отдельной настройкиМетрики Prometheus и панель Grafana
Потребление ресурсовЗависит от конфигурации и набора функцийОриентация на экономное использование ресурсов
РазвертываниеОтдельная IAM-платформаОтдельный сервис или компонент продукта
Реестр отечественного ПОНе входитВключен в реестр отечественного ПО
Основной сценарийКомплексное управление идентификацией и доступомАвторизация приложений и сервисов

Не уверены, подойдет ли Ferrum вашему проекту?

Перед миграцией лучше оценить протоколы, интеграции и особенности текущей конфигурации Keycloak. Наши специалисты помогут определить, какие функции будут работать без изменений, а какие потребуют настройки или доработки.

    Остались вопросы?

    Оставьте заявку – мы уточним требования, предложим решение и оценим сроки и бюджет

    Ваше имя *

    Ваш телефон *

    Ваше E-mail *

    Комментарий

    Прикрепить файл

    Файл не выбран

    Чем Ferrum отличается от Keycloak

    Кейклок представляет собой полноценную IAM-платформу с набором интеграций и административных возможностей. Ferrum позиционируется как более легковесный сервер авторизации, ориентированный на OpenID Connect, работу в собственном контуре и интеграцию с программными продуктами.

    Главное преимущество Ferrum для российских компаний – сочетание открытого исходного кода, включения в реестр отечественного ПО и меньших требований к ресурсам. Кроме того, решение можно адаптировать под архитектуру конкретного проекта.

    При этом, если система использует SAML, LDAP, Active Directory, внешних провайдеров идентификации или собственные расширения, совместимость нужно проверять отдельно.

    Когда стоит рассмотреть Ferrum

    Ferrum подойдет проектам, в которых Keycloak используют как сервер авторизации и которому не нужен весь набор функционала крупной IAM-платформы. Решение можно рассматривать для веб-приложений, микросервисных систем, внутренних сервисов и программных продуктов.

    Такой переход обычно требуется для компаний, которым нужен российский сервер авторизации с открытым исходным кодом, поддержкой OpenID Connect и возможностью размещения в собственном контуре.

    Универсальной замены Кейклок не существует. Для сложной корпоративной инфраструктуры может потребоваться российская IAM-платформа. Для авторизации приложений и микросервисов подходит более компактное open-source решение.

    Ferrum можно рассматривать как российскую альтернативу Кейклок в проектах, где важны OpenID Connect, открытый код, небольшое потребление ресурсов и возможность развертывания в собственной инфраструктуре.

    Переход следует начинать с аудита используемых функций и пилотного подключения одного приложения. Подробные характеристики, документация и вариации развертывания можно прочесть на странице нашего кейса Ferrum.

    Часто задаваемые вопросы

    Можно ли заменить Keycloak без изменения клиентских приложений?

    Да, если новое решение поддерживает используемые протоколы (например, OpenID Connect) и обеспечивает совместимость с API или механизмами аутентификации, которые уже есть в проекте.

    Когда стоит переходить с Keycloak на другое решение?

    Переход с Кейклок можно рассмотреть, если текущая система перестала соответствовать требованиям проекта: появились ограничения по инфраструктуре, требуется российское ПО, снизились потребности в функциональности IAM-платформы.

    Чем отличается сервер авторизации от IAM-платформы?

    Сервер авторизации отвечает за аутентификацию пользователей, выдачу токенов и управление доступом приложений. IAM-платформа обычно решает более широкий круг задач: управление жизненным циклом учетных записей, интеграцию с корпоративными каталогами, федерацию пользователей, SAML, LDAP, Active Directory, управление политиками безопасности и аудит действий пользователей.

    Какие функции Keycloak стоит проверить перед миграцией?

  • используются ли LDAP или Active Directory
  • применяется ли SAML
  • используются ли пользовательские SPI или собственные расширения
  • сколько рилмов, клиентов и ролей используется
  • каким образом приложения работают с токенами
  • требуется ли поддержка Single Sign-On (SSO)