ASL / GUÍA DE KEYCLOAK
EnglishEspañol

ACCESO DIRECTO DEL DISPOSITIVO AL SERVIDOR

Tu servidor.
Tu clave.
Sin intermediarios.

Usa la aplicación nativa de Android para abrir la consola de administración de Keycloak mediante SSH. Esta guía te ayuda a identificar los puertos correctos, verificar la confianza y resolver problemas de forma segura.

Nunca pegues una clave SSH privada en este sitio web.La PWA solo contiene documentación. Importa las claves exclusivamente con el selector de archivos de la aplicación nativa.

01 / PREPARACIÓN

Seis comprobaciones para acceder a la administración

0 de 6 completadas

Reúne el usuario SSH, el dominio del servidor, el puerto SSH, la clave privada y su frase de contraseña, si la tiene.

ssh -p 22 user@keycloak.example.com

Ejecuta uno de estos comandos en tu servidor. El puerto del servicio es distinto del puerto SSH.

sudo ss -lntp
docker ps --format 'table {{.Names}}\t{{.Ports}}'
sudo systemctl status keycloak
PUERTO SSH22
PUERTO KEYCLOAK9092
RUTA BASE/id

Ejemplo: conecta a dominio:22, reenvía a 127.0.0.1:9092 y abre /id/admin/. Usa / cuando Keycloak esté instalado en la raíz.

Compara la huella que muestra la aplicación con la consola de tu proveedor o con tu administrador. No confíes en un valor obtenido únicamente por la misma vía que aún no has verificado.

ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub

Introduce el perfil, el puerto de Keycloak y la ruta base en Android. Deja desactivado el modo avanzado, importa la clave, aprueba la huella verificada y abre la administración de Keycloak.

SSH proporciona la ruta de red. Keycloak sigue exigiendo su cuenta de administrador, autenticación multifactor, roles y controles de sesión.

02 / ELEGIR UN MODO

Empieza con el modo estándar. El conector es opcional.

AVANZADO

Conector remoto

Para servidores que ya ofrecen el comando keycloak-console-connector. Android solicita un JSON de tamaño limitado y muestra los datos del dominio de Keycloak en una vista nativa de solo lectura.

  • Activación explícita
  • Las credenciales permanecen en el servidor
  • Sin instalación automática

03 / CONFIGURACIÓN OPCIONAL DEL SERVIDOR

Habilita solo el reenvío que necesitas

LEE ESTO PRIMERO

Proteger el acceso al servidor

Usa una cuenta SSH dedicada cuando sea posible. Ejecuta el script desde una segunda sesión de administrador, conserva abierta la sesión actual y prueba una nueva conexión antes de cerrarla. El script valida SSHD antes de recargarlo y restaura la configuración anterior si falla.

  • Sin exponer Keycloak al público
  • Sin crear usuarios ni claves
  • Sin cambiar la configuración de Keycloak

04 / PROXY LOCAL OPCIONAL

Mantén la administración privada detrás de Nginx

SIN ELUDIR LA PROTECCIÓN PÚBLICA

Qué hace el script

Sin --apply, imprime la configuración y no cambia nada. El modo de aplicación explícita instala un archivo, ejecuta nginx -t, recarga solo tras validarlo y restaura el archivo anterior si falla.

  • Sin cambios en el cortafuegos
  • Sin servicio público
  • Sin cambios en Keycloak ni SSHD
  • Sin instalar el conector

Introduce en Android el puerto del servicio y la ruta base del cliente que se generaron. El modo avanzado sigue requiriendo instalar keycloak-console-connector por separado.

05 / DIAGNÓSTICO

Si el túnel no se abre

Conexión SSH rechazada

Comprueba el dominio, el puerto SSH, el cortafuegos, el grupo de seguridad y que sshd esté escuchando. El puerto de Keycloak no sustituye al puerto SSH.

Falló la autenticación con clave pública

Confirma que la entrada correspondiente en authorized_keys pertenece al usuario SSH. Comprueba que el archivo importado sea la clave privada y que su frase de contraseña sea correcta.

No hay un servicio en 127.0.0.1 en el puerto indicado

Usa ss, los puertos publicados de los contenedores o los servicios de Kubernetes para encontrar Keycloak. Si solo es accesible mediante una dirección de contenedor u otro servidor, el túnel estándar de bucle local no basta.

El túnel abre una página no encontrada

Verifica la ruta base. Usa / para una instalación en la raíz, /id para ASL o la ruta configurada por el propietario del servidor. Introduce solo la ruta, sin dominio ni URL completa.

Advertencia de certificado o nombre del servidor

Usa un servicio HTTP en el bucle local del servidor, por ejemplo en 8080 o 9092, cifrado entre dispositivos mediante SSH. No se admiten destinos que solo ofrecen TLS; se rechazan los puertos 443 y 8443. Nunca omitas la verificación del certificado.

Keycloak redirige fuera del túnel

Revisa la configuración del nombre del servidor y de la URL pública de Keycloak. La aplicación bloquea redirecciones y recursos fuera del origen SSH activo. Los proveedores externos de identidad, las claves de acceso vinculadas a un dominio, las descargas y las ventanas emergentes requieren tu navegador de confianza habitual mediante una red segura establecida.

El modo avanzado indica que falta configuración

Desactiva el modo avanzado para usar el estándar o instala de forma intencional un conector compatible con los permisos mínimos necesarios en el servidor del cliente.

06 / PRIVACIDAD POR DISEÑO

Dónde permanece cada dato

EN TU DISPOSITIVO

Android: clave privada, frase de contraseña, perfil del servidor y huella fijada, cifrados. Este navegador: una lista de comprobaciones no sensible y sin cifrar.

EN TU SERVIDOR

Registros SSH, inicio de sesión de Keycloak, roles, sesiones, registros de auditoría y credenciales opcionales del conector.

EN ASL

Sin claves SSH, tokens de Keycloak, datos de administración ni retransmisión de conexiones.

Política de privacidad completa

07 / SOSTENIBILIDAD

Paga una vez y conecta directamente

Compra en Android

La versión recomendada se ofrece como una descarga de pago único en Google Play. No hay suscripción de ASL porque ASL no opera el servicio de conexión.

Sin servicios ocultos

Los pagos apoyan el desarrollo del software. No compran alojamiento, acceso a Keycloak, acceso SSH ni derechos de administración.

Help / Ayuda