<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>IAM on IDaaS Book</title><link>https://idaas.xlabs.club/categories/iam/</link><description>Recent content in IAM on IDaaS Book</description><generator>Hugo</generator><language>zh-CN</language><copyright>Copyright (c) 2020-2024 xlabs.club</copyright><lastBuildDate>Fri, 25 Sep 2026 23:10:06 +0800</lastBuildDate><atom:link href="https://idaas.xlabs.club/categories/iam/index.xml" rel="self" type="application/rss+xml"/><item><title>Keycloak Kerberos/SPNEGO 对接 AD 域：IAM 内网免登配置与排错</title><link>https://idaas.xlabs.club/blog/keycloak-kerberos-spnego-ad-sso/</link><pubDate>Thu, 24 Sep 2026 23:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/blog/keycloak-kerberos-spnego-ad-sso/</guid><description>内网免登不是打开一个开关：SPN 必须与浏览器访问的地址一致、keytab 必须与 AD 账号当前密钥一致、krbPrincipalAttribute 决定票据里的用户怎么落到目录里。这篇给出三段配置、验证命令、错误对照表与只回退一层的回滚顺序。</description></item><item><title>Keycloak 身份代理登出验签：CVE-2026-18569 与 26.8 升级准备</title><link>https://idaas.xlabs.club/blog/keycloak-broker-logout-token-validation/</link><pubDate>Fri, 25 Sep 2026 21:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/blog/keycloak-broker-logout-token-validation/</guid><description>把 OIDC IdP 的「Validate Signatures」关掉，会连带放过身份代理方向的登出令牌：26.7.4 及更早接受 alg=none 的伪造登出令牌（CVE-2026-18569）。修复 PR #52171 尚未合入，登记在 26.8.0 升级说明里——升级前必须补上公钥或 JWKS，否则上游登出传播会在升级后失效。</description></item></channel></rss>