Iam
Keycloak --optimized 启动失败:IAM 构建期选项与运行期选项的边界
容器里给 Keycloak 挂 KC_DB、KC_METRICS_ENABLED 却启动失败或选项不生效,多数是 build-time 与 runtime 选项混用。这篇把校验逻辑、报错原文、版本差异、正确镜像构建方式和回滚讲清楚。
2026年9月24日 Keycloak, Kubernetes4 minutes
Keycloak Kerberos/SPNEGO 对接 AD 域:IAM 内网免登配置与排错
内网免登不是打开一个开关:SPN 必须与浏览器访问的地址一致、keytab 必须与 AD 账号当前密钥一致、krbPrincipalAttribute 决定票据里的用户怎么落到目录里。这篇给出三段配置、验证命令、错误对照表与只回退一层的回滚顺序。
Keycloak 身份代理登出验签:CVE-2026-18569 与 26.8 升级准备
把 OIDC IdP 的「Validate Signatures」关掉,会连带放过身份代理方向的登出令牌:26.7.4 及更早接受 alg=none 的伪造登出令牌(CVE-2026-18569)。修复 PR #52171 尚未合入,登记在 26.8.0 升级说明里——升级前必须补上公钥或 JWKS,否则上游登出传播会在升级后失效。