我们正在考虑将密钥斗篷用作我们的SSO框架。
根据多租户支持的keycloak文档,应用程序服务器应保存所有keycloak.json身份验证文件,从keycloak admin获取这些文件的方法,是否可以通过API动态获取它们?还是至少要获得领域公钥?我们希望避免将每个领域的此文件手动添加到应用程序服务器(以避免停机等)。
另一个与多租户相关的问题-根据文档,应该为每个领域创建相同的客户端,因此,如果我有100个领域和10个客户端,则应该为100个相同的客户端定义100次?还有其他选择吗?
我们的流程之一是应针对应用程序(定义为keycloak客户端)进行身份验证的后端微服务,出于安全原因,我们希望避免将用户/ psw保留在服务器上,管理员是否可以通过这种方式获取令牌并将其手动放置在该微服务的服务器文件系统上?可以在keycloak UI中生成此令牌的选项吗?
提前致谢。
所有Keycloak功能都可以通过admin REST API获得,因此您可以自动执行此操作。可以通过以下方式使用领域的公钥http://localhost:8080/auth/realms/{realm}/
每个租户的领域将提供一个特定于租户的登录页面。因此,这是一种方法-10个客户注册了100次。请参阅Keycloak文档的“ 客户端注册 ”一章中的更多内容。如果您不需要特定的主题,则可以选择将所有内容放在一个领域中,但是您会在该路径上失去很多灵活性。
如果您的后端微服务看起来像一个(技术)用户,则您可以发出不会过期的脱机令牌。这是脱机令牌的在线文档。当前没有管理员功能来由管理员检索用户的脱机令牌。您需要自己构建。管理员以后可以使用给定的admin API撤销脱机令牌。
| 归档时间: |
|
| 查看次数: |
5749 次 |
| 最近记录: |