<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Configuration on GENIE.AI</title><link>https://genie-ai-7e342b.opensource.unicc.org/docs/configuration/</link><description>Recent content in Configuration on GENIE.AI</description><generator>Hugo</generator><language>en</language><atom:link href="https://genie-ai-7e342b.opensource.unicc.org/docs/configuration/index.xml" rel="self" type="application/rss+xml"/><item><title>Keycloak Admin Guide</title><link>https://genie-ai-7e342b.opensource.unicc.org/docs/configuration/keycloak-admin-guide/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://genie-ai-7e342b.opensource.unicc.org/docs/configuration/keycloak-admin-guide/</guid><description>&lt;p&gt;This guide explains how to manage users, roles, and groups for GENIE.AI entirely through the Keycloak admin console. No GENIE.AI-specific interface is needed for user management.&lt;/p&gt;
&lt;h2 id="overview"&gt;Overview&lt;/h2&gt;
&lt;p&gt;GENIE.AI delegates all identity management to Keycloak. When an administrator creates, modifies, disables, or deletes a user in Keycloak, the changes take effect in GENIE.AI on the user&amp;rsquo;s next authentication. Roles assigned in Keycloak are reflected in the JWT claims and propagated to all GENIE.AI services.&lt;/p&gt;</description></item><item><title>External Idp Integration Guide</title><link>https://genie-ai-7e342b.opensource.unicc.org/docs/configuration/external-idp-integration-guide/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://genie-ai-7e342b.opensource.unicc.org/docs/configuration/external-idp-integration-guide/</guid><description>&lt;p&gt;This guide explains how to connect an external identity provider (IdP) to GENIE.AI through Keycloak. Once configured, users can authenticate via the external IdP without any GENIE.AI code or configuration changes.&lt;/p&gt;
&lt;h2 id="how-it-works"&gt;How It Works&lt;/h2&gt;
&lt;p&gt;GENIE.AI uses Keycloak as its sole identity boundary. When an external IdP is configured in Keycloak, the authentication flow is:&lt;/p&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;Browser -&amp;gt; GENIE.AI Frontend -&amp;gt; Keycloak Login Page
 |
 +-- [Local Credentials] -&amp;gt; Keycloak Token -&amp;gt; GENIE.AI
 |
 +-- [External IdP Button] -&amp;gt; External IdP Login
 |
 Keycloak Broker
 (issues own token)
 |
 Keycloak Token -&amp;gt; GENIE.AI
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;GENIE.AI always receives a standard Keycloak-issued OIDC token, regardless of which external IdP was used. The backend middleware, JIT provisioning, and frontend auth flow are completely unaware of the external IdP.&lt;/p&gt;</description></item></channel></rss>