【发布时间】:2019-08-03 11:27:26
【问题描述】:
我有一个配置,我使用 Keycloak 作为身份代理,并使用自定义身份提供者(使用 Spring Security OAuth)来提供用户信息。
我观察到,当我尝试注销(使用前通道流)时,包括KEYCLOAK_IDENTITY 在内的 Keycloak cookie 仍然存在。我希望看到 Set-Cookie 标头将过期时间设置为过去的某个日期。
这意味着如果我随后转到受保护的端点/页面,我可以在不重新登录的情况下访问该资源。Keycloak 从KEYCLOAK_IDENTITY cookie 中读取 IdToken 值并使用它来重新验证用户.
如何配置 Keycloak 以完全注销用户?
【问题讨论】:
标签: session cookies logout keycloak