Skip to main content
Glama
dockndevai

mcp-keycloak

by dockndevai

mcp-keycloak

CI License: MIT

Keycloak 用の Model Context Protocol サーバーです。MCP 対応クライアント(Claude Desktop、Claude Code など)から Keycloak のレルム、ユーザー、クライアント、ロール、グループを調査・管理できるようにします。セキュリティはすべてフラグで制御されます。

設計方針は 安全優先(safe by default) です。読み取り専用で起動し、許可リストに登録された realm にスコープを制限し、重要な realm を変更から保護し、破壊的な操作は明示的なオプトインを必須とします。

機能

  • マルチ realm — すべてのツールは realm 引数を受け取ります。許可リストでスコープを制限できます。

  • アクセスモードread-onlyread-writeadmin の階層型で、各モードは自分のレベルより上のツールを公開しません。

  • セキュリティフラグ — realm 許可リスト、保護された realm、削除のゲート、ドライラン、JSON 監査ログ(下記参照)。

  • 2 つの認証戦略 — 機密クライアントのサービスアカウント(推奨)または管理者のユーザー名/パスワード。

  • 重い依存関係なし — 軽量な fetch ベースの Admin REST クライアントに加え、MCP SDK と zod のみ。

Related MCP server: mcp-keycloak-admin

セキュリティモデル

対象

フラグ

デフォルト

効果

サーバーはそもそも何ができるか

KEYCLOAK_MODE

read-only

read-only は読み取りツールのみ公開。read-write は変更操作を追加。admin は破壊的ツールを追加。モードより上位のツールは絶対に登録されません

スコープに含まれる realm はどれか

KEYCLOAK_REALM_ALLOWLIST

(すべて)

カンマ区切り。設定すると、リスト外の realm に対する操作はすべて拒否されます。

永久に読み取り専用な realm はどれか

KEYCLOAK_PROTECTED_REALMS

master

保護された realm は読み取りは可能ですが、モードに関係なく変更・削除はできません。

削除できるか

KEYCLOAK_ALLOW_DELETE

false

delete_* ツールはこれをかつ admin モードが必要です。

Keycloak に触れずにプレビュー

KEYCLOAK_DRY_RUN

false

書き込み/管理ツールは意図を検証してログに記録し、Keycloak を呼び出さずに戻ります。

監査履歴

KEYCLOAK_AUDIT_LOG

true

ガード対象の操作ごとに JSON 行を stderr に出力します(ALLOW / DENY / DRY_RUN)。

これらの層は独立しています。たとえば admin モードで KEYCLOAK_ALLOW_DELETE=false の場合、ユーザーを作成・更新できますが削除はできません。

ツール

読み取りread-only 以上): list_realmsget_realmlist_usersget_usercount_userslist_clientslist_realm_roleslist_groups

書き込みread-write 以上): create_userupdate_userreset_passwordlogout_user

管理admin): delete_user

MCP クライアントでの使用

Claude Code、Claude Desktop、Cursor、OpenAI Codex CLI、Windsurf、VS Code(Copilot)、その他あらゆる MCP クライアントで利用できます。クライアント別の設定は docs/CLIENTS.md を参照してください。

インストール

npm install
npm run build

構成

.env.example をコピーして記入するか、MCP クライアント設定に直接変数を設定してください。必要に応じて realm-management ロールを持つ機密クライアントが推奨される認証情報です。

Claude Desktop / Claude Code で実行

MCP クライアント設定(claude_desktop_config.json または claude mcp add)に追加します:

{
  "mcpServers": {
    "keycloak": {
      "command": "node",
      "args": ["/absolute/path/to/mcp-keycloak/dist/index.js"],
      "env": {
        "KEYCLOAK_URL": "https://keycloak.example.com",
        "KEYCLOAK_CLIENT_ID": "admin-cli",
        "KEYCLOAK_CLIENT_SECRET": "your-secret",
        "KEYCLOAK_MODE": "read-only",
        "KEYCLOAK_REALM_ALLOWLIST": "app,customers"
      }
    }
  }
}

変更をモデルに許可する場合にのみ、KEYCLOAK_MODEread-write(削除の場合は admin + KEYCLOAK_ALLOW_DELETE=true)に上げてください。

開発

npm run dev        # watch mode
npm test           # unit tests for the security policy
npm run typecheck

公開

このサーバーは、公式 MCP レジストリ向けの server.json と、npm の所有権検証用の mcpName を同梱しています。npm への公開と MCP レジストリ、Smithery、Glama、Cursor、PulseMCP への登録については、PUBLISHING.md を参照してください。

ライセンス

MIT

Install Server
A
license - permissive license
A
quality
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    A
    maintenance
    An MCP server for Keycloak Admin REST API, enabling user, group, event, and security management through service account authentication.
    30
    MIT
  • A
    license
    A
    quality
    A
    maintenance
    Enables administrators to manage Keycloak realms, users, roles, clients, groups, and more through its Admin REST API, with safe-by-default configuration and destructive operation confirmation.
    56
    42
    1
    MIT
  • A
    license
    A
    quality
    C
    maintenance
    An MCP server that lets an AI assistant inspect and modify Keycloak realm, client, and protocol-mapper configuration across multiple Keycloak hosts.
    7
    87
    MIT
  • A
    license
    Not graded
    quality
    B
    maintenance
    Enables administration of Keycloak identity and access management through MCP, allowing management of realms, clients, users, roles, groups, identity providers, and sessions from any MCP client.
    41
    Apache 2.0

View all related MCP servers

Related MCP Connectors

  • Managed Keycloak from any MCP client: clusters, realms, apps, SSO, users, domains, audit events.

  • Remote MCP for A2A caller identity, scope policy, verdict receipts, and audit history.

  • The official MCP Server from Mia-Platform to interact with Mia-Platform Console

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/dockndevai/mcp-keycloak'

If you have feedback or need assistance with the MCP directory API, please join our Discord server