Как реализовать аутентификацию React SPA с Keycloak и потоком PKCE?

Я впервые работаю с Keycloak. Я подготовил экземпляр Keycloak на своем локальном компьютере, в котором я могу создавать области, клиентов и т. д.

Я нашел примеры использования React + Keycloak, но ни один из них не использовал поток PKCE.

Я не знаю, как настроить Keycloak и React. Я знаю только, что клиентское приложение должно уметь генерировать верификатор кода и вызов кода.

Я ищу простой пример реализации авторизации с использованием реакции и Keycloak, который должен следовать гранту кода авторизации OAuth 2.0 с PKCE Flow, или советы о том, что делать на стороне React и что на стороне Keycloak для реализации OAuth 2.0.

Что я хочу сделать:

  1. Настройка экземпляра Keycloack (готово)
  2. Регистрация публичного клиента в Keycloack (готово)
  3. Реализация простого сценария входа в сеть (сценарий соответствует предоставлению кода авторизации OAuth 2.0 с потоком PKCE)
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
В JavaScript одним из самых запутанных понятий является поведение ключевого слова "this" в стрелочной и обычной функциях.
Концепция локализации и ее применение в приложениях React ⚡️
Концепция локализации и ее применение в приложениях React ⚡️
Локализация - это процесс адаптации приложения к различным языкам и культурным требованиям. Это позволяет пользователям получить опыт, соответствующий...
Улучшение производительности загрузки с помощью Google Tag Manager и атрибута Defer
Улучшение производительности загрузки с помощью Google Tag Manager и атрибута Defer
В настоящее время производительность загрузки веб-сайта имеет решающее значение не только для удобства пользователей, но и для ранжирования в...
Безумие обратных вызовов в javascript [JS]
Безумие обратных вызовов в javascript [JS]
Здравствуйте! Юный падаван 🚀. Присоединяйся ко мне, чтобы разобраться в одной из самых запутанных концепций, когда вы начинаете изучать мир...
Система управления парковками с использованием HTML, CSS и JavaScript
Система управления парковками с использованием HTML, CSS и JavaScript
Веб-сайт по управлению парковками был создан с использованием HTML, CSS и JavaScript. Это простой сайт, ничего вычурного. Основная цель -...
JavaScript Вопросы с множественным выбором и ответы
JavaScript Вопросы с множественным выбором и ответы
Если вы ищете платформу, которая предоставляет вам бесплатный тест JavaScript MCQ (Multiple Choice Questions With Answers) для оценки ваших знаний,...
4
0
4 615
1
Перейти к ответу Данный вопрос помечен как решенный

Ответы 1

Ответ принят как подходящий

(Старый интерфейс Keycloak)

Перейдите в свой мир, а затем в клиент и выберите своего клиента:

  • Установите Access Type на public
  • Включено Standard Flow Enabled
  • Добавьте соответствующие Valid redirect URIs и Web origins
  • Перейдите к Advanced Settings и в поле Proof Key for Code Exchange Code Challenge Method выберите S256, а затем нажмите на Save.

(Новый интерфейс Keycloak)

Выберите свое Царство, а затем перейдите к клиенту и щелкните в своем клиенте:

  • Установите Client authentication на OFF
  • В Authentication Flow выберите Standard flow
  • Добавьте соответствующие Valid redirect URIs и Web origins
  • Нажмите на кнопку Save
  • Перейти на вкладку Advanced
  • Перейти в раздел Advanced Settings и в поле Proof Key for Code Exchange Code Challenge Method и выберите S256, а затем нажмите на Save.


В адаптере вашего приложения React добавьте «enable-pkce»: true.

Из документации keycloak:

Адаптер KeycloakInstalled поддерживает механизм PKCE [RFC 7636]. для обеспечения дополнительной защиты во время обмена кодом на токен в OIDC-протокол. PKCE можно включить с помощью «enable-pkce»: true настройка в конфигурации адаптера. Включение PKCE очень рекомендуется, чтобы избежать атак с внедрением кода и повторным воспроизведением кода.

Да, ваш ответ был очень полезным, это то, что мне было нужно.

Mateusz 25.05.2021 08:58

Другие вопросы по теме