♥ 3
⚡ 0
Keycloak en Producción · Lección 21

¿Qué patrón general sigue una API backend al validar que una petición entrante está autorizada, usando un access token emitido por Keycloak?

La API extrae el access token del encabezado de la petición (típicamente Authorization: Bearer), valida su firma y vigencia (localmente o vía introspection), y verifica que el token contenga los roles o permisos necesarios antes de procesar la petición solicitada
La API backend debe redirigir cada petición hacia Keycloak para que el propio servidor de Keycloak procese directamente la lógica de negocio de esa API
Solo es relevante proteger la API si tiene exactamente un único endpoint en total, sin ninguna posibilidad real de tener múltiples rutas distintas que proteger
Una API protegida con Keycloak nunca necesita validar nada del token recibido, confiando automáticamente en cualquier valor presente en el encabezado Authorization sin ninguna verificación real
Keycloak en Producción · Lección 21

Completa el código

La API extrae el token del encabezado Authorization: Bearer y verifica que contenga los
Keycloak en Producción · Lección 21

¿Por qué una API que solo verifica que exista algún token en el encabezado (sin validar su firma ni sus permisos específicos) estaría completamente desprotegida, aunque técnicamente esté usando Keycloak como parte de su flujo?

✓

¡Lección completada!

Proteger una API backend con Keycloak

0
XP ganado
3
Vidas restantes