Reúne el usuario SSH, el dominio del servidor, el puerto SSH, la clave privada y su frase de contraseña, si la tiene.
ssh -p 22 user@keycloak.example.comACCESO DIRECTO DEL DISPOSITIVO AL SERVIDOR
Usa la aplicación nativa de Android para abrir la consola de administración de Keycloak mediante SSH. Esta guía te ayuda a identificar los puertos correctos, verificar la confianza y resolver problemas de forma segura.
01 / PREPARACIÓN
Reúne el usuario SSH, el dominio del servidor, el puerto SSH, la clave privada y su frase de contraseña, si la tiene.
ssh -p 22 user@keycloak.example.comEjecuta uno de estos comandos en tu servidor. El puerto del servicio es distinto del puerto SSH.
sudo ss -lntp
docker ps --format 'table {{.Names}}\t{{.Ports}}'
sudo systemctl status keycloakEjemplo: conecta a dominio:22, reenvía a 127.0.0.1:9092 y abre /id/admin/. Usa / cuando Keycloak esté instalado en la raíz.
Compara la huella que muestra la aplicación con la consola de tu proveedor o con tu administrador. No confíes en un valor obtenido únicamente por la misma vía que aún no has verificado.
ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pubIntroduce el perfil, el puerto de Keycloak y la ruta base en Android. Deja desactivado el modo avanzado, importa la clave, aprueba la huella verificada y abre la administración de Keycloak.
SSH proporciona la ruta de red. Keycloak sigue exigiendo su cuenta de administrador, autenticación multifactor, roles y controles de sesión.
02 / ELEGIR UN MODO
No requiere instalar nada en el servidor. Android reenvía un puerto local limitado a la interfaz de bucle local al puerto de Keycloak que indiques y abre la consola integrada en la ruta base elegida. Usa un servicio HTTP privado protegido por SSH. Esta consola permite cambios según los roles de tu cuenta de Keycloak; solo las vistas del modo avanzado son de solo lectura.
Para servidores que ya ofrecen el comando keycloak-console-connector. Android solicita un JSON de tamaño limitado y muestra los datos del dominio de Keycloak en una vista nativa de solo lectura.
03 / CONFIGURACIÓN OPCIONAL DEL SERVIDOR
La mayoría de los servidores OpenSSH ya permiten el reenvío local. Si el tuyo no lo permite, este script lo habilita para un usuario SSH existente y restringe el destino a 127.0.0.1 en el puerto de Keycloak elegido.
sudo bash enable-keycloak-ssh-forwarding.sh keycloak-tunnel 9092Descargar script de configuraciónUsa una cuenta SSH dedicada cuando sea posible. Ejecuta el script desde una segunda sesión de administrador, conserva abierta la sesión actual y prueba una nueva conexión antes de cerrarla. El script valida SSHD antes de recargarlo y restaura la configuración anterior si falla.
04 / PROXY LOCAL OPCIONAL
Nginx no es necesario si SSH puede llegar directamente a Keycloak. Si Keycloak debe permanecer detrás de Nginx, crea un servicio independiente en 127.0.0.1 y ::1 en lugar de quitar los bloqueos de las rutas de administración de un sitio público.
sh configure-keycloak-nginx-loopback.sh \
--listen-port 19092 \
--upstream-port 9092 \
--base-path /id \
--upstream-base-path /idDescargar plantilla de NginxDescargar generador de configuraciónSin --apply, imprime la configuración y no cambia nada. El modo de aplicación explícita instala un archivo, ejecuta nginx -t, recarga solo tras validarlo y restaura el archivo anterior si falla.
Introduce en Android el puerto del servicio y la ruta base del cliente que se generaron. El modo avanzado sigue requiriendo instalar keycloak-console-connector por separado.
05 / DIAGNÓSTICO
Comprueba el dominio, el puerto SSH, el cortafuegos, el grupo de seguridad y que sshd esté escuchando. El puerto de Keycloak no sustituye al puerto SSH.
Confirma que la entrada correspondiente en authorized_keys pertenece al usuario SSH. Comprueba que el archivo importado sea la clave privada y que su frase de contraseña sea correcta.
Usa ss, los puertos publicados de los contenedores o los servicios de Kubernetes para encontrar Keycloak. Si solo es accesible mediante una dirección de contenedor u otro servidor, el túnel estándar de bucle local no basta.
Verifica la ruta base. Usa / para una instalación en la raíz, /id para ASL o la ruta configurada por el propietario del servidor. Introduce solo la ruta, sin dominio ni URL completa.
Usa un servicio HTTP en el bucle local del servidor, por ejemplo en 8080 o 9092, cifrado entre dispositivos mediante SSH. No se admiten destinos que solo ofrecen TLS; se rechazan los puertos 443 y 8443. Nunca omitas la verificación del certificado.
Revisa la configuración del nombre del servidor y de la URL pública de Keycloak. La aplicación bloquea redirecciones y recursos fuera del origen SSH activo. Los proveedores externos de identidad, las claves de acceso vinculadas a un dominio, las descargas y las ventanas emergentes requieren tu navegador de confianza habitual mediante una red segura establecida.
Desactiva el modo avanzado para usar el estándar o instala de forma intencional un conector compatible con los permisos mínimos necesarios en el servidor del cliente.
06 / PRIVACIDAD POR DISEÑO
Android: clave privada, frase de contraseña, perfil del servidor y huella fijada, cifrados. Este navegador: una lista de comprobaciones no sensible y sin cifrar.
Registros SSH, inicio de sesión de Keycloak, roles, sesiones, registros de auditoría y credenciales opcionales del conector.
Sin claves SSH, tokens de Keycloak, datos de administración ni retransmisión de conexiones.
07 / SOSTENIBILIDAD
La versión recomendada se ofrece como una descarga de pago único en Google Play. No hay suscripción de ASL porque ASL no opera el servicio de conexión.
Contribuir nunca desbloquea funciones ni cambia la prioridad del soporte.
Abrir página de contribucionesLos pagos apoyan el desarrollo del software. No compran alojamiento, acceso a Keycloak, acceso SSH ni derechos de administración.