.NET Core 8如何使用Keycloak证书验证JWT令牌?
前端Keycloak JWT令牌在.NET Core 8 API中的验证方案
场景与已完成操作
前端基于非ASP.NET技术栈,通过Keycloak生成JWT令牌后,将其放入Authorization请求头发送至.NET Core 8编写的REST API服务器。目前已完成以下操作:
- 从请求头中提取JWT令牌
- 请求
{{keyclockUrl}}/realms/{{realm}}/protocol/OpenID-connect/certs获取Keycloak证书 - 提取证书中
x5c字段内容并转换为X509Certificate2
由于Keycloak会定期更新密钥,因此不希望直接存储密钥,需基于动态获取的证书完成令牌验证。
完整验证方案
1. 筛选有效签名密钥
从Keycloak证书接口返回的密钥列表中,筛选出use字段为sig(签名用途)的密钥,这类密钥的x5c字段包含证书链字符串。
2. 转换证书为安全密钥
将筛选得到的x5c证书链字符串转换为X509Certificate2,并提取为X509SecurityKey,代码示例:
List<X509SecurityKey> keyList = []; foreach (var x5c in (dynamic)x5cList) { var _certificate = new X509Certificate2(Convert.FromBase64String(x5c.ToString())); keyList.Add(new X509SecurityKey(_certificate)); }
3. 配置验证参数并验证令牌
将转换后的安全密钥列表配置到TokenValidationParameters.IssuerSigningKeys中,使用JwtSecurityTokenHandler完成令牌验证,代码示例:
var handler = new JwtSecurityTokenHandler(); try { var claims = handler.ValidateToken(token, tokenValidationParameters, out var validatedToken); if (claims != null && validatedToken != null) { return true; } } catch (Exception ex) { Console.WriteLine(ex); }
4. 完成验证
通过上述步骤即可基于Keycloak动态下发的证书完成JWT令牌的安全验证,无需存储固定密钥。
内容的提问来源于stack exchange,提问作者ovc-serega
相关产品推荐
相关产品推荐

