Keycloak en Producción · Lección 19
¿Qué permite hacer el endpoint de 'token introspection' de Keycloak, al consultarlo desde un recurso protegido que recibió un access token en una petición?
Permite verificar en tiempo real si un token específico sigue siendo válido y activo (no ha sido revocado o expirado), obteniendo también información adicional sobre ese token, útil especialmente cuando el recurso protegido no puede simplemente confiar en la validación local de la firma del JWT
El token introspection modifica directamente el contenido del token consultado, cambiando su fecha de expiración o los claims que contiene
Solo es relevante usar este endpoint si el sistema tiene exactamente un único token en total emitido durante toda su operación
La validación local de la firma de un JWT siempre es exactamente equivalente a consultar el endpoint de introspection, sin ninguna diferencia real entre ambos enfoques
Keycloak en Producción · Lección 19
Completa el código
El introspection es útil cuando el recurso no puede confiar solo en la validación local de la
Revisa: es útil cuando el recurso no puede confiar solo en la validación local de la firma.
Keycloak en Producción · Lección 19
¿Por qué validar solo la firma local de un JWT (sin consultar introspection) no detectaría que ese token fue revocado manualmente después de haber sido emitido, antes de que expirara naturalmente por tiempo?
Pista: la firma de un JWT solo verifica que el contenido del token no fue alterado desde su emisión original, pero no refleja ningún cambio de estado posterior como una revocación manual decidida después de esa emisión; un token revocado seguiría teniendo una firma técnicamente válida (ya que su contenido no cambió), así que solo consultando el endpoint de introspection (que verifica el estado real y actual contra Keycloak) se podría detectar esa revocación posterior.
✓
¡Lección completada!
Token introspection y revocación
0
XP ganado
3
Vidas restantes