Keycloak 26.8.0 Released

Contenus

Après pas mal de versions pour corriger des failles de sécurité sur la branche 26.7.x, voici la 26.8.0. Beaucoup de nouveauté cette fois. Découvrons ensemble les nouveautés qui me semblent intéressantes.

La release note est disponible ici pour ceux voulant plus de détail.

La spécification OIDC4VP disponible en expérimentale / OID4VCI en preview.

Pour rappel, cela permet de faire de l’authentification décentralisée, à l’inverse de OIDC qui est centralisé. Ici Keycloak devient capable (OIDC4VP) de vérifier un Verifiable Credential, sorte de jeton numérique, fournis par l’utilisateur comme preuve de son identité. On peut donc imaginer des scénarios comme l’État fournissant un certificat de majorité et Keycloak validant qu’un utilisateur est majeur sans que l’état soit averti que le certificat a été utilisé sur tel ou tel site. Avec Oauth2/OIDC, si vous vous connectez sur un site avec FranceConnect, l’état est immédiatement au courant. OIDC4VCI, quant à lui, permet à Keycloak de délivrer des certificats à utilisation d’autres sites acceptant ce standard.

Keycloak supporte maintenant le claim act

Lors du token exchange et par extension l’impersonation (qui est une forme de token exchange), les tokens générés contiendront le claim act pour actor. Cela va enfin permettre de savoir au nom de qui un token obtenu par token exchange est utilisé de manière standard. En cas d’usage, outre l’impersonation, on peut citer l’authentification des agents IA qui auront maintenant des tokens identifiant l’utilisateur au nom de qui ils agissent.

Un mécanisme natif de rotation des secrets des clients sans interruption de service.

Pour cela, deux secrets peuvent coexister temporairement ensemble le temps qu’un client fasse la bascule. Cela devrait grandement renforcer la sécurité et facilité la vie des équipes opérant Keycloak.

Support de la SCIM API

SCIM permet d’administrer les utilisateurs et les groups de manière standard via des applications supportant ce protocole. Avec AuthZEN (26.7.0), cela rend Keycloak encore plus portable. Multi-cluster v2 pour un déploiement multi-cluster sans cluster infinispan externe. Cela simplifiera fortement le déploiement de Keycloak sur du multi-site.

Mise à jour disponible

Une nouvelle version de ce site est disponible.