【发布时间】:2021-10-14 18:39:26
【问题描述】:
我们有一个与人力资源相关的应用程序,用户可以在其中填写他们的时间表等。 我们使用符合 oauth2/OIDC 的 IAM 工具 Keycloak 来进行身份验证和授权。我们的 HR 后端应用程序是一个资源服务器。我们正在使用授权代码流,它为我们提供了针对在 Keycloak 上的身份验证之后执行的令牌请求以及 HR UI 执行的回调(我们的 HR UI 应用程序的 UI 页面)到我们放置的 HR 后端(资源服务器)的访问令牌我们 HR UI 的浏览器存储在 Authorization 标头中发送该令牌以从 HR 后端调用受保护的资源,这使我们的应用程序 oauth2 兼容,现在我的问题是我们如何使应用程序 OIDC 兼容?我可以在初始授权 URL,但是当我们从 HR 后端的数据库中获取用户名时,我将使用 id_token 做什么。在前端解析 ID 令牌并显示名称会使我们的应用符合 OIDC 还是我们必须执行任何进一步的优化?
【问题讨论】:
标签: spring-boot spring-security oauth-2.0 keycloak openid-connect