【发布时间】:2018-07-16 06:06:26
【问题描述】:
情况:我们使用 keycloak 通过使用 JavaScript 适配器的正常浏览器身份验证流程来对我们的 Web 应用程序 (A) 中的用户进行身份验证。这完美无缺!
目标:现在,一组新用户应该能够访问 A。但是他们在没有 Keycloak 的受信任的第三方应用程序 (B) 中使用用户名和密码登录。在 B 中,他们有一个指向 A 的链接,其中包含自定义 JWT(基本上包含用户名和角色)作为查询参数。因此,当用户单击链接时,他会到达我们的应用程序入口点,我们可以在该入口点从 URL 中读取 JWT。现在需要发生的是某种代币交换。我们希望将此自定义 JWT 发送到 Keycloak,后者将类似于正常登录过程的访问令牌发送回。
问题: Keycloak 中是否有针对此类用例的内置支持?
尝试:
按照文档中的建议,我尝试使用“签名 JWT”作为“Client Authenticator”创建一个机密客户端。经过一些测试,我认为这不是正确的轨道,即使这个名字很有希望。
另一个轨道是“Client suggested identity provider”,通过实现自定义身份提供程序。但我不明白如何在请求中发送 JWT。
目前我正在尝试使用Autentication SPI 来扩展具有自定义身份验证器的身份验证流程。
也许它比我想象的要简单得多。谁能引导我走向正确的方向?
【问题讨论】:
-
We now want to integrate this in keycloak。这是一个范围很广的句子。你到底想做什么? -
@XtremeBiker:感谢您的评论。我试图以更好的方式重新提出这个问题......
标签: authentication jwt keycloak