♥ 3
⚡ 0
Keycloak en Producción · Lección 19

¿Qué permite hacer el endpoint de 'token introspection' de Keycloak, al consultarlo desde un recurso protegido que recibió un access token en una petición?

Permite verificar en tiempo real si un token específico sigue siendo válido y activo (no ha sido revocado o expirado), obteniendo también información adicional sobre ese token, útil especialmente cuando el recurso protegido no puede simplemente confiar en la validación local de la firma del JWT
El token introspection modifica directamente el contenido del token consultado, cambiando su fecha de expiración o los claims que contiene
Solo es relevante usar este endpoint si el sistema tiene exactamente un único token en total emitido durante toda su operación
La validación local de la firma de un JWT siempre es exactamente equivalente a consultar el endpoint de introspection, sin ninguna diferencia real entre ambos enfoques
Keycloak en Producción · Lección 19

Completa el código

El introspection es útil cuando el recurso no puede confiar solo en la validación local de la
Keycloak en Producción · Lección 19

¿Por qué validar solo la firma local de un JWT (sin consultar introspection) no detectaría que ese token fue revocado manualmente después de haber sido emitido, antes de que expirara naturalmente por tiempo?

✓

¡Lección completada!

Token introspection y revocación

0
XP ganado
3
Vidas restantes