Ale*_*ski 8 keycloak keycloak-services
假设我们有几个微服务。他们每个人都使用 Keycloak 身份验证。我们还有基于 for ex 的负载均衡器。nginx 具有外部 URL 和不同的 keycloak 路由(例如,在 OpenShift 中,它可以是https://keycloak.rhel-cdk.10.1.2.2.xip.io)。但在内部,此地址可能无法访问。还有依赖于负载均衡器 URL 的微服务配置有点奇怪。更合适的是在微服务内部使用内部 keycloak auth URL 甚至短 URI。但在这种情况下,由于发行人验证问题,不会验证令牌。如何以良好和灵活的方式配置它?我可以简单地覆盖 realmInfoUrl 以更改验证吗?我可以定义什么发行者将用于基于客户端的令牌。
另一个问题是如何更好地处理多租户场景?首先在客户端,我想我们没有对多租户的任何特定支持。我应该通过在不同的 URL/标头之间切换并使用适当的配置解析器来手动处理这个问题。在服务器端,我需要为每种情况动态提供适当的 KeycloakDeployment 实例。还有其他推荐吗?
不幸的是,根据令牌中的颁发者(“iss”)字段,Keycloak 的令牌验证过于严格。它要求用于验证令牌的 URL 与“iss”字段中的 URL 匹配。
不久前,我为那个问题打开了一张 JIRA 票(投赞成票!):https : //issues.jboss.org/browse/KEYCLOAK-5045
| 归档时间: |
|
| 查看次数: |
5668 次 |
| 最近记录: |