搜索

14.8. 从非 fips 环境迁移

download PDF

如果您之前在非 fips 环境中使用了 Keycloak 的红帽构建,则可以将其迁移到 FIPS 环境,包括其数据。但是,如上一节所述,存在限制和注意事项,即:

  • 确保所有红帽构建的 Keycloak 功能依赖于密钥存储s 仅使用受支持的密钥存储类型。这根据是否使用严格的或非限制模式而有所不同。
  • Kerberos 身份验证可能无法正常工作。如果您的身份验证流使用 Kerberos 身份验证器,则此验证器将在迁移到 FIPS 环境时自动切换到 DISABLED。建议您从您的域中删除任何 Kerberos 用户存储供应商,并在切换到 FIPS 环境前在 LDAP 供应商中禁用 Kerberos 相关功能。

除了前面的要求外,请务必在切换到 FIPS 严格模式前再次检查它:

  • 确保所有红帽构建的 Keycloak 功能都依赖于密钥(如域或客户端密钥)至少使用 2048 位的 RSA 密钥
  • 确保依赖 Signed JWT 带有客户端 Secret 的客户端至少使用 14 个字符长 secret (最好生成的 secret)
  • 如前文所述,密码长度限制。如果您的用户有较短的密码,请务必像前面所述,将 max padding length 设置为 14 个 PBKDF2 供应商时启动服务器。如果您希望避免这个选项,您可以要求所有用户在新环境中第一次身份验证期间重置其密码( 例如,禁止密码 链接)。
Red Hat logoGithubRedditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

© 2024 Red Hat, Inc.