Keycloak en Producción · Lección 16
¿Qué propósito distinto cumple cada uno de los tres tipos principales de token que Keycloak puede emitir tras una autenticación exitosa: access token, refresh token, e ID token?
El access token se usa para autorizar peticiones a una API protegida, el ID token contiene información de identidad sobre quién es el usuario autenticado, y el refresh token permite obtener un nuevo access token sin que el usuario tenga que volver a autenticarse manualmente cuando el access token actual expira
Los tres tipos de token son exactamente equivalentes entre sí, cumpliendo exactamente el mismo propósito sin ninguna diferencia real de uso entre ellos
Solo se emite exactamente un único tipo de token en total tras cualquier autenticación exitosa, sin ninguna posibilidad real de recibir los tres tipos simultáneamente
El refresh token se usa directamente para autorizar peticiones a una API protegida, de la misma forma exacta en que se usa el access token
Keycloak en Producción · Lección 16
Completa el código
El refresh token permite obtener un nuevo access token sin que el usuario tenga que volver a
Revisa: permite obtener un nuevo access token sin que el usuario tenga que volver a autenticarse.
Keycloak en Producción · Lección 16
¿Por qué tener un refresh token separado (en vez de hacer que el access token dure indefinidamente sin expirar nunca) mejora la seguridad del sistema completo?
Pista: un access token de corta duración limita significativamente el tiempo durante el cual sería útil para un atacante si fuera interceptado o robado en algún punto; el refresh token permite renovar el acceso de forma práctica y automática sin necesitar que el usuario se reautentique manualmente cada vez, balanceando esa seguridad de tokens de acceso de corta duración con la comodidad de no interrumpir constantemente la experiencia del usuario.
✓
¡Lección completada!
Access tokens, refresh tokens e ID tokens
0
XP ganado
3
Vidas restantes