Keycloak en Producción · Lección 21
¿Qué patrón general sigue una API backend al validar que una petición entrante está autorizada, usando un access token emitido por Keycloak?
La API extrae el access token del encabezado de la petición (típicamente Authorization: Bearer), valida su firma y vigencia (localmente o vía introspection), y verifica que el token contenga los roles o permisos necesarios antes de procesar la petición solicitada
La API backend debe redirigir cada petición hacia Keycloak para que el propio servidor de Keycloak procese directamente la lógica de negocio de esa API
Solo es relevante proteger la API si tiene exactamente un único endpoint en total, sin ninguna posibilidad real de tener múltiples rutas distintas que proteger
Una API protegida con Keycloak nunca necesita validar nada del token recibido, confiando automáticamente en cualquier valor presente en el encabezado Authorization sin ninguna verificación real
Keycloak en Producción · Lección 21
Completa el código
La API extrae el token del encabezado Authorization: Bearer y verifica que contenga los
Revisa: verifica que el token contenga los roles o permisos necesarios.
Keycloak en Producción · Lección 21
¿Por qué una API que solo verifica que exista algún token en el encabezado (sin validar su firma ni sus permisos específicos) estaría completamente desprotegida, aunque técnicamente esté usando Keycloak como parte de su flujo?
Pista: si la API solo comprueba que exista algún valor en el encabezado Authorization sin validar realmente la firma del token ni verificar sus permisos específicos, cualquiera podría enviar un token falso, modificado, o simplemente sin los roles necesarios, y la API lo aceptaría de todas formas sin detectar ningún problema; la protección real requiere validar activamente tanto la autenticidad del token como los permisos específicos que contiene, no solo confirmar su presencia superficial.
✓
¡Lección completada!
Proteger una API backend con Keycloak
0
XP ganado
3
Vidas restantes