
Muitos outros desenvolvedores e administradores de sistemas escolheram o Keycloak porque facilita a segurança de aplicativos e serviços com pouco ou nenhum código e porque é uma plataforma de gerenciamento de identidade e acesso de código aberto, o preço também está certo. Embora o suporte e o treinamento possam não ser tão robustos quanto as alternativas pagas, alavancar o Keycloak Forum, a lista de correspondência e o GitHub Issues para orientação e respostas preenche a lacuna.
Federação, gestão de usuários, e SSO estão funcionando adequadamente, mas cada vez mais a situação está mudando onde mais segurança é necessária. Talvez essa mudança seja impulsionada por alguns ataques de phishing ou personificação na organização. Talvez os regulamentos da indústria estejam se endurecendo e o próximo passo lógico esteja dando um passo sólido MFA Há também aquelas coisas não abordadas pelo Keycloak como acesso VPN e Windows A implementação do Keycloak funciona principalmente para a federação e pode ter uma funcionalidade nativa limitada ou nenhuma funcionalidade nativa para VPN ou Windows Login.
Keycloak com autenticação MFA ou Multifator
A implementação do MFA pelo Keycloak é baseada no TOTP (OTP baseado no tempo) e pode ser implementada de maneira direta ou o Google Authenticator pode ser usado. Em ambos os casos, a vulnerabilidade de ataques de personificação como phishing permanece.
Também deve ser considerada a eliminação de senhas. Os ataques de phishing funcionam principalmente porque os usuários desistem de suas credenciais – em outras palavras, suas senhas. Uma estratégia para mitigar a ameaça de phishing é eliminar senhas e o risco de segurança que vem com elas. Além disso, as senhas incomodam os usuários finais devido a políticas rigorosas que exigem complexidade e mudanças regulares, bem como o grande número de senhas que são necessárias para criar, lembrar e gerenciar.
Aqui estão as opções: construir um MFA utilizável compatível com Keycloak, não fazer nada, ou comprar um produto de autenticação disponível. Construir uma solução MFA é muito esforço, exigirá que você o apoie daqui para frente, e simplesmente não faz sentido. Comprar soluções comerciais pode ser caro e significa jogar fora todo o trabalho feito implementando Keycloak.

Que tal usar o que você tem, mas torná-lo mais forte?
Como é a solução ideal de Autenticação Multifator?
Se você quiser aumentar sua segurança usando o MFA ou sem senha enquanto aproveita o Keycloak, pode haver uma solução ideal. Os requisitos para o Keycloak com autenticação MFA ou multifator podem incluir o seguinte:
Uma extensão de Keycloak em funcionamento;
Um verdadeiro MFA com fatores separados e não dois do mesmo fator (algo que você sabe, algo que você tem e algo que você é);
MFA para logins VPN e Windows;
Uma maneira de mitigar significativamente o risco de ataques de personificação como phishing;
Sem senha para eliminar o cofre de credenciais e tornar os usuários finais mais felizes (isso é mesmo possível?);
Menos caro do que construir uma solução MFA ou a maioria das soluções de autenticação.
Identité NoPass™ A implantação envolveria o NoPass™ assumindo a autenticação para o Keycloak, mas permitindo que o Keycloak execute a federação, gerenciamento de usuários e SSO. Cada usuário só precisaria de uma senha para o primeiro login com o Keycloak para se registrar com o NoPass™ e os administradores podem fazer essa senha única ou única para estabelecer a confiança do usuário.
O NoPass™ permite uma autenticação mais segura através do Keycloak com o MFA ou autenticação multifator enquanto aproveita a sua implementação do Keycloak existente. Uma vez que os usuários finais estão se preparando para aprender a autenticar com o MFA, seria o momento perfeito para levá-los a adotar a ausência de senha.
