# Keycloak - Créer un realm fédéré avec Active directory

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Aiuconfirme-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Aiuconfirme-png.png)  
</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Confirmé

Notions : SSO, LDAP(s), fédération

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Cette procédure à pour but de présenter la mise en place d'un realm keycloak pour le SSO avec une fédération active directory pour synchroniser les utilisateurs et les groupes afin de les utiliser après dans les différents environnements pour gérer les autorisations et rôles.

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Créer le Realm</span>**</span>

#### <span style="color: rgb(53,152,219);">**<span style="text-decoration: underline;">2.1 Création</span>**</span>


Dans l'onglet "<span style="color: rgb(132,63,161);">***Manage realms***</span>", cliquer sur le bouton "<span style="color: rgb(132,63,161);">***Create realm***</span>".

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/hVpimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/hVpimage-png.png)

Dans la fenêtre qui s'affiche, entrer le nom du realm puis cliquer sur "<span style="color: rgb(132,63,161);">***Create***</span>":

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/iaDimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/iaDimage-png.png)

#### <span style="color: rgb(53,152,219);">**<span style="text-decoration: underline;">2.2 Configuration de base</span>**</span>

Dans le menu, aller sur "<span style="color: rgb(132,63,161);">***Realm settings***</span>".

Modifier le 'Display name' et le 'HTML Display name' Pour pouvoir personnaliser le nom du realm qui apparaîtra à la connexion.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2w4image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2w4image-png.png)

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">III. Créer la fédération</span>**</span>

<p class="callout danger">**Prérequis** : un compte active directory pour le Bind LDAP doit avoir été créé. Les DC doivent être joignables.  
</p>

<p class="callout warning">**Attention** : Windows Active Directory 2025 peut poser des problèmes pour les liasions LDAP. En cas de problème, Voir ici : <span style="color: rgb(35,111,161);"> [KB-Active directory - windows 2025 bind ldap(s)](https://docs.labs404.fr/books/06-roles-fonctionalites-et-services/page/kb-active-directory-windows-2025-bind-ldaps "KB-Active directory - windows 2025 bind ldap(s)")</span></p>

Dans le menu, aller sur "<span style="color: rgb(132,63,161);">***User federation***</span>" puis faire "<span style="color: rgb(132,63,161);">***Add Ldap providers***</span>".

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/8m7image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/8m7image-png.png)

Dans les General options, définir le nom du realm et choisir le Vendor '<span style="color: rgb(132,63,161);">***Active Directory***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Dr2image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Dr2image-png.png)

Enter l'URL du domaine LDAP au format : '<span style="color: rgb(132,63,161);">***ldap://&lt;FQDN du domaine:&lt;port&gt;***</span>'

En fonction de si le lien se fait en LDAP ou LDAPS, il faudra activer '<span style="color: rgb(132,63,161);">***EnableStartTLS***</span>' choisir d'utiliser ou non '<span style="color: rgb(132,63,161);">***Use Truststore SPI***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5nPimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5nPimage-png.png)

Puis cliquer sur le bouton "<span style="color: rgb(132,63,161);">***Test Connection***</span>". Le résultat devrait être :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/rKDimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/rKDimage-png.png)

Choisir ensuite le type de bind '<span style="color: rgb(132,63,161);">***simple***</span>'. Puis entrer le User DN pour la connexion et le mot de passe du compte.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/8q1image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/8q1image-png.png)

Cliquer sur "<span style="color: rgb(132,63,161);">***Test authentication***</span>". Le résultat devrait être :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/XOLimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/XOLimage-png.png)

Pour les paramètres supplémentaires, changer :

- Edit mode : <span style="color: rgb(132,63,161);">***READ\_ONLY***</span>
- Users DN : <span style="color: rgb(132,63,161);">***&lt;dn de l'ou contenant les users&gt;***</span>
- Search scope : <span style="color: rgb(132,63,161);">***Subtree***</span>

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/eV5image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/eV5image-png.png)

Pour les Synchronisation Settings :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/FIRimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/FIRimage-png.png)

Dans les Advanced settings, activer '<span style="color: rgb(132,63,161);">***Trust Email***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ZKGimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ZKGimage-png.png)

Puis cliquer sur '<span style="color: rgb(132,63,161);">***Save***</span>' pour terminer la création.

Dans le menu, sous '<span style="color: rgb(132,63,161);">***User federation***</span>', il devrait y avoir :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/uSPimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/uSPimage-png.png)

Et les utilisateurs devraient commencer à se synchroniser.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ZOoimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ZOoimage-png.png)

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">IV. Gérer la synchronisation des groupes</span>**</span>

Pour synchroniser les groupes, aller dans le menu '<span style="color: rgb(132,63,161);">***User federation***</span>', sélectionner le provider précédemment créé.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/i4nimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/i4nimage-png.png)

Aller dans l'onglet '<span style="color: rgb(132,63,161);">***Mappers***</span>' et cliquer sur "<span style="color: rgb(132,63,161);">***Add mapper***</span>".

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/xoQimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/xoQimage-png.png)

Donner un nom de mapper et choisir en Mapper type : "<span style="color: rgb(132,63,161);">***group-ldap-mapper***</span>".

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/iXyimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/iXyimage-png.png)

Définir les propriété suivantes :

- LDAP Groups DN : <span style="color: rgb(132,63,161);">***&lt;DN de l'ou où se situent les groupes&gt;***</span>
- Activer : <span style="color: rgb(132,63,161);">***Preserve Group inheritance***</span>
- Mode : <span style="color: rgb(132,63,161);">***READ\_ONLY***</span>
- User Groups Retrieve strategy : <span style="color: rgb(132,63,161);">***LOAD\_GROUPS\_BY\_MEMBER\_ATTRIBUTE***</span>
- Activer : <span style="color: rgb(132,63,161);">***Drop non-existing groups during sync***</span>

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/uCmimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/uCmimage-png.png)

Cliquer sur '<span style="color: rgb(132,63,161);">***Save***</span>' pour terminer.

<p class="callout success">**Astuce** : Pour éviter d'attendre la prochaine synchronisation, il est possible de supprimer un utilisateur pour forcer un refresh.</p>

Sur les utilisateurs, dans l'onglet "<span style="color: rgb(132,63,161);">***Groups***</span>", les groupes auquel l'utilisateur appartient devrait maintenant apparaître.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/nbhimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/nbhimage-png.png)

Dans le menu "<span style="color: rgb(132,63,161);">***Groups***</span>", les groupes devraient maintenant apparaître.