Корпоративный портал без единого входа быстро превращается в зону риска: отдельные пароли, забытые учётки подрядчиков, MFA «как получится». В Portal уже есть вход через Keycloak по OpenID Connect — тот же контур SSO и политик, что в остальной инфраструктуре компании.

Экран входа Portal: вкладка Keycloak, SSO и MFA
На экране входа — вкладка Keycloak рядом с локальной и доменной учёткой

Зачем бизнесу

  • Один вход для сотрудников. Пользователь проходит Keycloak (SSO, при необходимости MFA) и сразу попадает в Portal — без второй «портальной» парольной политики.
  • MFA и политики на стороне IdP. Двухфакторка, срок сессии, блокировки и требования к паролю живут в Keycloak. Portal доверяет результату OIDC и не дублирует IdP.
  • Данные у вас. Self-hosted Portal + ваш Keycloak: без обязательной привязки к Microsoft Entra / Azure AD и без выноса учёток в чужое облако.
  • Быстрый старт для новых сотрудников. При первом успешном входе Portal создаёт учётку автоматически (JIT) — меньше ручной выдачи доступов.

Как это выглядит для сотрудника

  1. На экране входа выбирает вкладку Keycloak.
  2. Браузер открывает страницу входа вашей организации.
  3. Проходит аутентификацию (логин, SSO, MFA — по правилам Keycloak).
  4. Возвращается в Portal уже авторизованным.

Администратор включает способ входа в Админка → Настройки → Вход через Keycloak: URL realm, Client ID/Secret, scopes и claims.

Не вместо AD — вместе с привычным контуром

Portal поддерживает три способа одновременно:

  • Локальные — пилот, сервисные учётки, внешние подрядчики
  • AD / LDAP — доменный логин прямо в форме Portal
  • Keycloak — корпоративный SSO и MFA через OIDC

Типичная схема: сотрудники — через Keycloak или домен, подрядчики — локально. Вкладки на экране входа настраивает администратор.

Чем это лучше «ещё одной формы логина»

  • Не изобретаем MFA внутри портала — используем то, что уже выстроено в IdP
  • Совместимо с экосистемой Keycloak (и совместимыми OIDC-провайдерами)
  • Подходит для контуров с требованиями к суверенитету данных и air-gap (Keycloak тоже у вас)
  • Входит в базовый Portal — отдельный платный модуль не нужен

Документация и следующий шаг