Files
keycloak-pattern/docs/single-ec2-google-federation.md
T

937 B

Single EC2 with Google federation

local-identity single-EC2 topology에 다음 네 요소가 추가된다.

  1. 고정 public HTTPS hostname
  2. trusted TLS/reverse proxy와 Keycloak public hostname
  3. Google OAuth client의 exact broker callback
  4. Keycloak Google IdP secret과 safe First Broker Login policy

학습 profile은 Cloudflare named tunnel을 사용할 수 있어 EC2 inbound에 Keycloak 8080을 열지 않는다. containerized cloudflared의 origin은 127.0.0.1이 아니라 Compose service DNS의 reverse proxy다.

실제 Google secret은 .env/secret store에만 두며 realm export나 Git에 포함하지 않는다. credential이 없는 CI는 mock OIDC realm으로 broker 계약을 검증하고, 실제 Google callback은 사용자 소유 credential/domain 환경에서 별도 실행한다.

verify-single-ec2-google-profile.sh는 tunnel, proxy headers, redirect URI, broker realm 계약을 묶어 검증한다.