Keycloak 26.0.6版本如何启用Allow Token Exchange(令牌更新)
在Keycloak 26.0.6中启用Allow Token Exchange(令牌续期)的方法
客户端核心配置步骤
如果控制台开启后未生效,优先排查客户端配置细节:
- 登录Keycloak管理控制台,进入目标Realm
- 找到需要启用令牌交换的目标客户端,进入其配置页面
- 切换到Capability Config标签页
- 勾选
Allow Token Exchange选项 - 点击页面底部的「Save」保存配置
额外排查项
若客户端配置后仍未生效,可检查以下内容:
- 进入Realm的Tokens设置页,确认未全局禁用令牌交换功能(默认状态为允许,若被手动修改需调整)
- 确保客户端已配置对应权限范围:比如需续期离线令牌时,要开启
offline_accessscope,并在客户端的Scope标签页中添加该权限
配置验证
通过令牌交换API测试配置是否生效:
POST /realms/{realm-name}/protocol/openid-connect/token Content-Type: application/x-www-form-urlencoded grant_type=urn:ietf:params:oauth:grant-type:token-exchange &subject_token=<原访问令牌> &subject_token_type=urn:ietf:params:oauth:token-type:access_token &client_id=<客户端ID> &client_secret=<客户端密钥(仅针对机密类型客户端)>
若响应返回新的有效令牌,说明配置生效。
官方文档参考
Keycloak 26.0.6官方文档中关于令牌交换的详细配置说明,可在官方文档的「Token Exchange」章节查看,路径为:文档首页 → Authentication → Token Exchange
内容的提问来源于stack exchange,提问作者448844
相关产品推荐
相关产品推荐

