You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Keycloak生产环境部署遇CSP框架错误,请求协助排查

问题解决:Keycloak反向代理后CSP frame-src错误

1. 修复Nginx的Content-Security-Policy配置

你的Nginx配置里的CSP指令存在语法错误(结尾的*.aterro>不完整),且缺少frame-src规则——这正是触发报错的核心原因。修改add_header Content-Security-Policy行,补充必要规则并修正语法:

add_header Content-Security-Policy "script-src 'self' 'unsafe-inline' 'unsafe-eval' *.aterro.com; frame-src 'self' keycloak.aterro.com; img-src 'self' data:; style-src 'self' 'unsafe-inline';";

保留X-Frame-Options SAMEORIGIN即可,CSP的frame-src优先级更高,两者不会冲突。

2. 配置Keycloak识别反向代理

Keycloak需要明确自身通过HTTPS反向代理提供服务,否则可能生成HTTP协议的frame地址,触发CSP拦截。在Docker Compose的Keycloak服务配置中添加以下环境变量:

environment:
  - KEYCLOAK_FRONTEND_URL=https://keycloak.aterro.com/
  - PROXY_ADDRESS_FORWARDING=true

PROXY_ADDRESS_FORWARDING=true让Keycloak信任反向代理传递的X-Forwarded-*头,KEYCLOAK_FRONTEND_URL指定外部访问的完整HTTPS地址,确保Keycloak生成的所有链接(包括frame)都符合域名和协议要求。

3. 修正域名拼写不一致问题

注意到你的Nginx配置存在域名拼写/后缀不一致:

  • server_name为keycloak.aterro.com
  • 证书路径指向keycloack.aterro.com.br(多了一个字母c,且带.br后缀)
    这种不一致可能导致证书验证失败,或Keycloak生成的URL与实际访问域名不匹配,进而触发CSP错误。请统一域名拼写,确保证书路径和server_name完全对应。

4. 重启服务验证

修改Nginx配置后,重启Nginx生效:

sudo nginx -s reload

修改Docker Compose配置后,重启Keycloak服务:

docker-compose up -d --force-recreate

之后访问https://keycloak.aterro.com,点击管理控制台即可正常加载frame并完成登录。

内容的提问来源于stack exchange,提问作者Douglas Eleutério

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 01:20:27