Keycloak UI中"Extend to children"启用功能失效问题
解决Keycloak中Group策略无法勾选"Extend to children"的问题
以下是针对该问题的排查和解决步骤:
确认组的父子关联是否正确建立
进入父组"admin"的详情页面,切换到Subgroups标签页,确认子组"admin1"已出现在列表中。如果是通过子组的Parent Group字段关联的父组,刷新页面再次验证关联是否生效——偶尔会出现关联操作未即时同步的情况。确保在正确的路径下创建Group策略
"Extend to children"选项仅在客户端授权策略的Group类型策略中存在,操作路径如下:- 进入目标客户端的详情页
- 切换到
Authorization标签 - 左侧菜单选择
Policies,点击Create Policy - 选择
Group类型,此时添加父组后,"Extend to children"勾选框才会显示。如果是在Realm角色关联组等其他场景操作,不会出现该选项。
检查客户端授权功能是否启用
进入目标客户端的Settings标签页,找到Authorization Enabled选项,确保其处于开启状态(设为On)。若未启用授权功能,客户端授权策略的部分选项会被限制。清除缓存并重新登录
Keycloak的缓存机制可能导致组关系未实时同步,尝试以下操作:- 退出Admin控制台后重新登录
- 进入Realm设置页面,找到缓存相关选项(如
Clear Cache),手动清除缓存后再重新创建策略
排查Realm级组权限继承设置
进入Realm的Groups页面,点击父组"admin"切换到Permissions标签页,确认是否开启了权限继承相关配置(该设置主要影响Realm级权限,但可作为补充排查项)
内容的提问来源于stack exchange,提问作者Adrienn
相关产品推荐
相关产品推荐

