【发布时间】:2020-01-03 12:11:18
【问题描述】:
我正在使用 keycloak 对应用程序进行身份验证。我想从 keycloak 生成的 JWT 令牌中删除领域访问权限。
- 拥有领域访问(角色)离子 JWT 令牌是一种不好的做法吗?
- 有没有办法从 keycloak 服务生成的 JWT 令牌中删除领域访问权限?
【问题讨论】:
我正在使用 keycloak 对应用程序进行身份验证。我想从 keycloak 生成的 JWT 令牌中删除领域访问权限。
【问题讨论】:
【讨论】:
RPT (Requesting Party Token) is not active, this response is returned instead: { "active": false }
我认为,这取决于您的软件边界或环境中存在的安全策略。我们有一个项目,JWT 令牌中的现有用户或客户端角色给安全分析师带来了一个重大安全问题,尽管我们已经在其他关键环境中多次启动它。
顺便说一句,一些软件框架通过使用 JWT 内部的角色来执行一些主动授权检查,因此对于这类系统,它们强制基于他们的安全设计。
总结一下,
尝试询问您部署环境的安全分析师 它。
【讨论】: