如何使用 Keycloak 的 service account (服务账号) 功能

2024-02-27 02:38

本文主要是介绍如何使用 Keycloak 的 service account (服务账号) 功能,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

Keycloak 在解决服务之间的通信的时候可以使用 service account 功能,也就是服务账号。每一个 Keycloak Realm 下的 client 都可以包含一个 service account 账号。这个 service account 账号的概念来自于 OAuth 2.0 的 Client Credential Grant 规范。

Service Account 和用户账号的区别

Service Account 和用户账号的不同之处在于 Service Account 使用 client secret登录,登录后只会生成 access token 不会生成 refresh token。 因为每个 keycloak 的 client 只能有一个Service Account,所以 Service Account 有专门的角色分配UI来配置它的权限。

项目Service Account用户账号
数量一个 client 一个一个realm下每一个用户有一个账号
登录用户名: client 名称,密码:Client Secret用户的用户名,用户的密码
生成的TokenAccess TokenAccess Token 和 Refresh Token
角色分配使用 Service Account 专有的分配方式使用用户角色分配

Service Account 的用法

如上图所示,Requesting Service 先使用 client name 和 client secret 从 Keycloak 获取 access token,拿到 token 后,requesting service 使用 access token 请求资源。

下图是使用 insomnia 从 keycloak 请求 access token 的截图:

在这里插入图片描述
请求地址是:

https://172.26.198.222:8443/auth/realms/{realm-name}/protocol/openid-connect/token

注意设置请求的 content-type 为 x-www-form-urlencoded 类型, 添加 key: grant_type, value: client_credentials,并且把路径中的 realm-name设置为您自己的 realm name。如果使用 curl命令可能是如下形式:

curl --location --request POST 'https://172.26.198.222:8443/auth/realms/{realm-name}/protocol/openid-connect/token' \
--header 'Content-Type: application/x-www-form-urlencoded' \
--header 'Authorization: Basic ZGVtb2FwcDowMDAwMDAwMC0wMDAwLTAwMDAtMDAwMC0wMDAwMDAwMDAwMDA=' \
--data-urlencode 'grant_type=client_credentials'

请求结果得到的 token 可能是这个样子的:

{"access_token": "eyJhbGciOiJSUzI1NiIsInR5cCIgOiAiSldUIiwia2lkIiA6ICJjelF3ZElOVkxEVFIzOGNRWktFM2tqT0RMdmF1STI0NGdaei1zOC1EQjcwIn0.eyJleHAiOjE2MzgwMDI5ODMsImlhdCI6MTYzNzk5OTM4MywianRpIjoiMjE3ODY5YjYtZGM3Ni00OThhLTljYTctNmRkMDU2ZjU5MjIwIiwiaXNzIjoiaHR0cHM6Ly8xNzIuMjYuMTk4LjIyMjo4NDQzL2F1dGgvcmVhbG1zL2VtcyIsInN1YiI6ImNjODA5Nzk3LTg3YmMtNGE4YS05YTgwLTg1ZDBiZjgxZTA0NSIsInR5cCI6IkJlYXJlciIsImF6cCI6ImZhY3RvcnktbW9kZWwiLCJhY3IiOiIxIiwiYWxsb3dlZC1vcmlnaW5zIjpbImxvY2FsaG9zdDo4MDgwLyoiXSwicmVhbG1fYWNjZXNzIjp7InJvbGVzIjpbImVtcy1kYXNoYm9hcmQiXX0sInJlc291cmNlX2FjY2VzcyI6eyJmYWN0b3J5LW1vZGVsIjp7InJvbGVzIjpbInVtYV9wcm90ZWN0aW9uIl19fSwic2NvcGUiOiJwcm9maWxlIGVtYWlsIiwiZW1haWxfdmVyaWZpZWQiOmZhbHNlLCJjbGllbnRJZCI6ImZhY3RvcnktbW9kZWwiLCJjbGllbnRIb3N0IjoiMTAuMjUyLjIwMC4xMDAiLCJwcmVmZXJyZWRfdXNlcm5hbWUiOiJzZXJ2aWNlLWFjY291bnQtZmFjdG9yeS1tb2RlbCIsImNsaWVudEFkZHJlc3MiOiIxMC4yNTIuMjAwLjEwMCJ9.HK-cXeK1hfkvynoFVLb2hjTbenrG2Bgo-ydE-hMs5i1QY3Equx1PXAU5adpGlF5kKb6HmTgmWpnqUd3l_ipUT0wErMO8rhdfQP-8bUPnri9O9cVYQkSAM002OgJgLBV-cbTTEc4LqA7GDu2nEKCRdfQPF_R2OIsl6Y21SZ6vZEk32Kg6q3GC4YCIeaQSjJsI1pCkz3EB9NKP-UWzElHMMnn-WV-X788E22kTTNpp3gip04Bu5KPo0IHe9uEa1_f8GwH6L5hMEQTxUi_59-OeWA4EcvvQe8das9VsV0bdRF3k55AaaO5RqWwV8deXhUp_LY9ksyx0-Km_6Lb_NQJpmg","expires_in": 3600,"refresh_expires_in": 0,"token_type": "Bearer","not-before-policy": 1625464172,"scope": "profile email"
}

结论

本文介绍了 service account 的用途,比较了 service account 和用户账号的区别,说明了如何使用 service account 获取 access token。

这篇关于如何使用 Keycloak 的 service account (服务账号) 功能的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/750966

相关文章

基于 HTML5 Canvas 实现图片旋转与下载功能(完整代码展示)

《基于HTML5Canvas实现图片旋转与下载功能(完整代码展示)》本文将深入剖析一段基于HTML5Canvas的代码,该代码实现了图片的旋转(90度和180度)以及旋转后图片的下载... 目录一、引言二、html 结构分析三、css 样式分析四、JavaScript 功能实现一、引言在 Web 开发中,

SpringBoot中使用Flux实现流式返回的方法小结

《SpringBoot中使用Flux实现流式返回的方法小结》文章介绍流式返回(StreamingResponse)在SpringBoot中通过Flux实现,优势包括提升用户体验、降低内存消耗、支持长连... 目录背景流式返回的核心概念与优势1. 提升用户体验2. 降低内存消耗3. 支持长连接与实时通信在Sp

springboot下载接口限速功能实现

《springboot下载接口限速功能实现》通过Redis统计并发数动态调整每个用户带宽,核心逻辑为每秒读取并发送限定数据量,防止单用户占用过多资源,确保整体下载均衡且高效,本文给大家介绍spring... 目录 一、整体目标 二、涉及的主要类/方法✅ 三、核心流程图解(简化) 四、关键代码详解1️⃣ 设置

python使用库爬取m3u8文件的示例

《python使用库爬取m3u8文件的示例》本文主要介绍了python使用库爬取m3u8文件的示例,可以使用requests、m3u8、ffmpeg等库,实现获取、解析、下载视频片段并合并等步骤,具有... 目录一、准备工作二、获取m3u8文件内容三、解析m3u8文件四、下载视频片段五、合并视频片段六、错误

gitlab安装及邮箱配置和常用使用方式

《gitlab安装及邮箱配置和常用使用方式》:本文主要介绍gitlab安装及邮箱配置和常用使用方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录1.安装GitLab2.配置GitLab邮件服务3.GitLab的账号注册邮箱验证及其分组4.gitlab分支和标签的

SpringBoot3应用中集成和使用Spring Retry的实践记录

《SpringBoot3应用中集成和使用SpringRetry的实践记录》SpringRetry为SpringBoot3提供重试机制,支持注解和编程式两种方式,可配置重试策略与监听器,适用于临时性故... 目录1. 简介2. 环境准备3. 使用方式3.1 注解方式 基础使用自定义重试策略失败恢复机制注意事项

nginx启动命令和默认配置文件的使用

《nginx启动命令和默认配置文件的使用》:本文主要介绍nginx启动命令和默认配置文件的使用,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录常见命令nginx.conf配置文件location匹配规则图片服务器总结常见命令# 默认配置文件启动./nginx

在Windows上使用qemu安装ubuntu24.04服务器的详细指南

《在Windows上使用qemu安装ubuntu24.04服务器的详细指南》本文介绍了在Windows上使用QEMU安装Ubuntu24.04的全流程:安装QEMU、准备ISO镜像、创建虚拟磁盘、配置... 目录1. 安装QEMU环境2. 准备Ubuntu 24.04镜像3. 启动QEMU安装Ubuntu4

使用Python和OpenCV库实现实时颜色识别系统

《使用Python和OpenCV库实现实时颜色识别系统》:本文主要介绍使用Python和OpenCV库实现的实时颜色识别系统,这个系统能够通过摄像头捕捉视频流,并在视频中指定区域内识别主要颜色(红... 目录一、引言二、系统概述三、代码解析1. 导入库2. 颜色识别函数3. 主程序循环四、HSV色彩空间详解

Windows下C++使用SQLitede的操作过程

《Windows下C++使用SQLitede的操作过程》本文介绍了Windows下C++使用SQLite的安装配置、CppSQLite库封装优势、核心功能(如数据库连接、事务管理)、跨平台支持及性能优... 目录Windows下C++使用SQLite1、安装2、代码示例CppSQLite:C++轻松操作SQ