如何使用 Keycloak 的 service account (服务账号) 功能

2024-02-27 02:38

本文主要是介绍如何使用 Keycloak 的 service account (服务账号) 功能,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

Keycloak 在解决服务之间的通信的时候可以使用 service account 功能,也就是服务账号。每一个 Keycloak Realm 下的 client 都可以包含一个 service account 账号。这个 service account 账号的概念来自于 OAuth 2.0 的 Client Credential Grant 规范。

Service Account 和用户账号的区别

Service Account 和用户账号的不同之处在于 Service Account 使用 client secret登录,登录后只会生成 access token 不会生成 refresh token。 因为每个 keycloak 的 client 只能有一个Service Account,所以 Service Account 有专门的角色分配UI来配置它的权限。

项目Service Account用户账号
数量一个 client 一个一个realm下每一个用户有一个账号
登录用户名: client 名称,密码:Client Secret用户的用户名,用户的密码
生成的TokenAccess TokenAccess Token 和 Refresh Token
角色分配使用 Service Account 专有的分配方式使用用户角色分配

Service Account 的用法

如上图所示,Requesting Service 先使用 client name 和 client secret 从 Keycloak 获取 access token,拿到 token 后,requesting service 使用 access token 请求资源。

下图是使用 insomnia 从 keycloak 请求 access token 的截图:

在这里插入图片描述
请求地址是:

https://172.26.198.222:8443/auth/realms/{realm-name}/protocol/openid-connect/token

注意设置请求的 content-type 为 x-www-form-urlencoded 类型, 添加 key: grant_type, value: client_credentials,并且把路径中的 realm-name设置为您自己的 realm name。如果使用 curl命令可能是如下形式:

curl --location --request POST 'https://172.26.198.222:8443/auth/realms/{realm-name}/protocol/openid-connect/token' \
--header 'Content-Type: application/x-www-form-urlencoded' \
--header 'Authorization: Basic ZGVtb2FwcDowMDAwMDAwMC0wMDAwLTAwMDAtMDAwMC0wMDAwMDAwMDAwMDA=' \
--data-urlencode 'grant_type=client_credentials'

请求结果得到的 token 可能是这个样子的:

{"access_token": "eyJhbGciOiJSUzI1NiIsInR5cCIgOiAiSldUIiwia2lkIiA6ICJjelF3ZElOVkxEVFIzOGNRWktFM2tqT0RMdmF1STI0NGdaei1zOC1EQjcwIn0.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.HK-cXeK1hfkvynoFVLb2hjTbenrG2Bgo-ydE-hMs5i1QY3Equx1PXAU5adpGlF5kKb6HmTgmWpnqUd3l_ipUT0wErMO8rhdfQP-8bUPnri9O9cVYQkSAM002OgJgLBV-cbTTEc4LqA7GDu2nEKCRdfQPF_R2OIsl6Y21SZ6vZEk32Kg6q3GC4YCIeaQSjJsI1pCkz3EB9NKP-UWzElHMMnn-WV-X788E22kTTNpp3gip04Bu5KPo0IHe9uEa1_f8GwH6L5hMEQTxUi_59-OeWA4EcvvQe8das9VsV0bdRF3k55AaaO5RqWwV8deXhUp_LY9ksyx0-Km_6Lb_NQJpmg","expires_in": 3600,"refresh_expires_in": 0,"token_type": "Bearer","not-before-policy": 1625464172,"scope": "profile email"
}

结论

本文介绍了 service account 的用途,比较了 service account 和用户账号的区别,说明了如何使用 service account 获取 access token。

这篇关于如何使用 Keycloak 的 service account (服务账号) 功能的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/750966

相关文章

中文分词jieba库的使用与实景应用(一)

知识星球:https://articles.zsxq.com/id_fxvgc803qmr2.html 目录 一.定义: 精确模式(默认模式): 全模式: 搜索引擎模式: paddle 模式(基于深度学习的分词模式): 二 自定义词典 三.文本解析   调整词出现的频率 四. 关键词提取 A. 基于TF-IDF算法的关键词提取 B. 基于TextRank算法的关键词提取

使用SecondaryNameNode恢复NameNode的数据

1)需求: NameNode进程挂了并且存储的数据也丢失了,如何恢复NameNode 此种方式恢复的数据可能存在小部分数据的丢失。 2)故障模拟 (1)kill -9 NameNode进程 [lytfly@hadoop102 current]$ kill -9 19886 (2)删除NameNode存储的数据(/opt/module/hadoop-3.1.4/data/tmp/dfs/na

Hadoop数据压缩使用介绍

一、压缩原则 (1)运算密集型的Job,少用压缩 (2)IO密集型的Job,多用压缩 二、压缩算法比较 三、压缩位置选择 四、压缩参数配置 1)为了支持多种压缩/解压缩算法,Hadoop引入了编码/解码器 2)要在Hadoop中启用压缩,可以配置如下参数

Makefile简明使用教程

文章目录 规则makefile文件的基本语法:加在命令前的特殊符号:.PHONY伪目标: Makefilev1 直观写法v2 加上中间过程v3 伪目标v4 变量 make 选项-f-n-C Make 是一种流行的构建工具,常用于将源代码转换成可执行文件或者其他形式的输出文件(如库文件、文档等)。Make 可以自动化地执行编译、链接等一系列操作。 规则 makefile文件

使用opencv优化图片(画面变清晰)

文章目录 需求影响照片清晰度的因素 实现降噪测试代码 锐化空间锐化Unsharp Masking频率域锐化对比测试 对比度增强常用算法对比测试 需求 对图像进行优化,使其看起来更清晰,同时保持尺寸不变,通常涉及到图像处理技术如锐化、降噪、对比度增强等 影响照片清晰度的因素 影响照片清晰度的因素有很多,主要可以从以下几个方面来分析 1. 拍摄设备 相机传感器:相机传

C++11第三弹:lambda表达式 | 新的类功能 | 模板的可变参数

🌈个人主页: 南桥几晴秋 🌈C++专栏: 南桥谈C++ 🌈C语言专栏: C语言学习系列 🌈Linux学习专栏: 南桥谈Linux 🌈数据结构学习专栏: 数据结构杂谈 🌈数据库学习专栏: 南桥谈MySQL 🌈Qt学习专栏: 南桥谈Qt 🌈菜鸡代码练习: 练习随想记录 🌈git学习: 南桥谈Git 🌈🌈🌈🌈🌈🌈🌈🌈🌈🌈🌈🌈🌈�

让树莓派智能语音助手实现定时提醒功能

最初的时候是想直接在rasa 的chatbot上实现,因为rasa本身是带有remindschedule模块的。不过经过一番折腾后,忽然发现,chatbot上实现的定时,语音助手不一定会有响应。因为,我目前语音助手的代码设置了长时间无应答会结束对话,这样一来,chatbot定时提醒的触发就不会被语音助手获悉。那怎么让语音助手也具有定时提醒功能呢? 我最后选择的方法是用threading.Time

pdfmake生成pdf的使用

实际项目中有时会有根据填写的表单数据或者其他格式的数据,将数据自动填充到pdf文件中根据固定模板生成pdf文件的需求 文章目录 利用pdfmake生成pdf文件1.下载安装pdfmake第三方包2.封装生成pdf文件的共用配置3.生成pdf文件的文件模板内容4.调用方法生成pdf 利用pdfmake生成pdf文件 1.下载安装pdfmake第三方包 npm i pdfma

零基础学习Redis(10) -- zset类型命令使用

zset是有序集合,内部除了存储元素外,还会存储一个score,存储在zset中的元素会按照score的大小升序排列,不同元素的score可以重复,score相同的元素会按照元素的字典序排列。 1. zset常用命令 1.1 zadd  zadd key [NX | XX] [GT | LT]   [CH] [INCR] score member [score member ...]

【区块链 + 人才服务】可信教育区块链治理系统 | FISCO BCOS应用案例

伴随着区块链技术的不断完善,其在教育信息化中的应用也在持续发展。利用区块链数据共识、不可篡改的特性, 将与教育相关的数据要素在区块链上进行存证确权,在确保数据可信的前提下,促进教育的公平、透明、开放,为教育教学质量提升赋能,实现教育数据的安全共享、高等教育体系的智慧治理。 可信教育区块链治理系统的顶层治理架构由教育部、高校、企业、学生等多方角色共同参与建设、维护,支撑教育资源共享、教学质量评估、