讲师中心 微信公众号
AI工具推荐 视频效率加速

如何部署 Keycloak 集群实现高可用身份认证服务

冬杰小哥_9402

冬杰小哥_9402

发布时间:2026-06-13 06:08:19

|

740人浏览过

|

来源于php中文网

原创

Keycloak集群高可用需数据库、缓存、网络和配置四层协同:用PostgreSQL/MySQL共享存储配置;Infinispan+JDBC_PING实现会话同步;负载均衡透传X-Forwarded头;通过用户创建、API响应、session漂移验证集群生效。

如何部署 keycloak 集群实现高可用身份认证服务

部署 Keycloak 集群实现高可用,核心在于解决数据一致性和会话同步两个问题。单实例 Keycloak 无法应对节点宕机或流量突增,而集群必须确保所有节点看到相同的用户、角色、客户端配置,并能共享登录态(Session)。这不是简单起多个容器就能完成的,需要数据库、缓存、网络和配置四层协同。

用共享数据库统一存储配置与用户数据

Keycloak 默认使用内嵌 H2 数据库,仅适用于单机测试。生产集群必须替换为外部高可用数据库。

  • 推荐 PostgreSQL 或 MySQL 主从集群,确保写操作有主库、读操作可分发到从库
  • 每个 Keycloak 实例通过相同连接参数(JDBC URL、用户名、密码)访问同一套数据库
  • 数据库需提前建库、授予权限,并启用连接池(如 HikariCP),避免连接耗尽
  • 注意时区统一:数据库和服务端 JVM 均设为 UTC 或同地时区,防止 token 过期逻辑异常

配 Infinispan + JDBC_PING 实现会话自动发现与同步

Keycloak 使用 Infinispan 作为分布式缓存管理 Session、认证会话、离线会话等。多实例间必须形成集群才能同步这些状态。

  • 禁用默认的 UDP 发现(不适用于云环境或容器网络),改用 JDBC_PING —— 所有节点通过查询数据库中的一张心跳表来发现彼此
  • 需在启动参数中指定 KC_CACHE_STACK=jdbc-ping,并挂载自定义 JGroups 配置(如 JDBC_PING.cli)
  • 确保所有实例使用相同的 cache container 名(如 keycloak)和一致的副本数(CACHE_OWNERS=2 表示每个缓存项至少存两份)
  • 若用 Kubernetes,StatefulSet 比 Deployment 更合适,便于固定网络标识和持久卷绑定

通过负载均衡器对外暴露并正确透传请求头

用户请求不能直连某台 Keycloak 实例,必须经由负载均衡器统一分发,同时保证关键上下文不丢失。

  • 使用 Kubernetes Service(type: LoadBalancer 或 NodePort)+ Ingress,或独立 Nginx/HAProxy
  • 必须设置 KC_PROXY=edge(表示 Keycloak 处于边缘位置)或 KC_PROXY=reencrypt(反向代理终结 TLS 后再转 HTTPS)
  • 确保 X-Forwarded-* 系列头(如 X-Forwarded-For、X-Forwarded-Proto)被真实传递,否则重定向地址或 Cookie Secure 标志会出错
  • 健康检查路径建议用 /realms/master/protocol/openid-connect/certs,比根路径更轻量且反映服务真实就绪状态

验证集群是否真正生效

启动后不能只看页面能否打开,要验证底层状态同步是否正常。

  • 登录任意节点创建一个用户,在另一节点后台管理界面刷新查看该用户是否立即可见
  • 用 Postman 调用 /realms/{realm}/users 接口,对比不同节点返回结果是否完全一致
  • 登录后关闭当前节点 Pod,观察用户在其他节点上是否仍保持登录态(即 session 未丢失)
  • 查日志关键词:ISPN000078(成功加入集群)、KEYCLOAK_SESSION cookie 是否带 Path=/ 和 Domain 属性,且 HttpOnly/Secure 正确

相关文章

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

417

2023.08.15

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

860

2023.09.08

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2512

2023.09.19

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

856

2023.10.09

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

749

2023.10.17

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

394

2023.10.17

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2256

2023.10.18

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

4152

2023.10.20

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

160

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn