我为我的应用程序准备了这个设置:
前端是可选择的登录保护。对于某些用户来说,它需要登录,这将使用户重定向到Keycloak服务器。在用户登录后,前端将有一个承载令牌来对受密钥披风保护的后端进行api调用。
我的问题是如何为不需要登录的用户(匿名用户)获取承载令牌。
我试过这种方法:
我被困在这里了。我研究、阅读了大量的文档,但没有找到实现这一目标的方法。
另一个在我脑海中闪现的想法是让持票人access_token长寿(例如,1小时)。但是,一些用户可能使用该应用程序超过一个小时。
在这一点上,我不确定,是否有可能从javascript web应用程序中匿名调用受保护的keycloak后端。
使用很长时间(例如,6小时)的access_tokens是否错误?我还有别的选择吗?
发布于 2018-11-19 04:56:30
我也遇到过类似的情况。您可以使用以下方法。
这样,您就不会硬编码访问UI代码的令牌值。此外,后端调用由会话保护。
另外,
唯一的负担是带有后端的会话维护。但是有很多最佳实践都是围绕这一点建立的。
发布于 2018-11-18 21:18:53
在不增加大量复杂性的情况下,当访问令牌过期(用户未经授权的请求)时,将用户重定向回登录。这要容易得多,因为对于许多场景来说,这是相同的流程。
另一种选择是使用类似会话的方法来处理这个问题,这确实增加了复杂性。0.html
https://stackoverflow.com/questions/53363508
复制相似问题