如何在Keycloak服务器中配置PKCE?强制认证仅使用PKCE
Keycloak配置PKCE及强制仅使用PKCE的方法
一、开启客户端的PKCE支持
- 登录Keycloak管理控制台,进入目标Realm
- 找到需要配置的客户端,进入其设置页面
- 切换到「高级」标签页,定位到「Proof Key for Code Exchange (PKCE)」区域
- 勾选「启用PKCE」选项,保存设置
二、强制认证仅使用PKCE
要让该客户端的所有认证请求必须携带PKCE参数,需修改认证流程:
- 在客户端设置页面切换到「认证流程」标签页
- 找到「浏览器登录」流程(若使用其他认证流程,如纯授权码流程,对应选择目标流程),点击流程名称旁的「复制」按钮,创建自定义流程副本
- 编辑这个自定义流程,找到「授权码」执行步骤,点击旁边的配置图标
- 在配置弹窗中,将「要求PKCE」设为开启状态,保存配置
- 返回客户端的「认证流程」标签页,将默认的浏览器登录流程替换为刚创建的自定义流程,保存更改
补充:API配置方式(可选)
如果需要通过API批量配置,可更新客户端的属性,添加以下键值对:
pkce.required=true:强制要求PKCEpkce.code.challenge.method.required=true:强制指定PKCE的挑战方法(如S256)
内容的提问来源于stack exchange,提问作者Vikrantk photos
相关产品推荐
相关产品推荐

