Keycloak生产环境部署遇CSP框架错误,请求协助排查
问题解决:Keycloak反向代理后CSP frame-src错误
1. 修复Nginx的Content-Security-Policy配置
你的Nginx配置里的CSP指令存在语法错误(结尾的*.aterro>不完整),且缺少frame-src规则——这正是触发报错的核心原因。修改add_header Content-Security-Policy行,补充必要规则并修正语法:
add_header Content-Security-Policy "script-src 'self' 'unsafe-inline' 'unsafe-eval' *.aterro.com; frame-src 'self' keycloak.aterro.com; img-src 'self' data:; style-src 'self' 'unsafe-inline';";
保留X-Frame-Options SAMEORIGIN即可,CSP的frame-src优先级更高,两者不会冲突。
2. 配置Keycloak识别反向代理
Keycloak需要明确自身通过HTTPS反向代理提供服务,否则可能生成HTTP协议的frame地址,触发CSP拦截。在Docker Compose的Keycloak服务配置中添加以下环境变量:
environment: - KEYCLOAK_FRONTEND_URL=https://keycloak.aterro.com/ - PROXY_ADDRESS_FORWARDING=true
PROXY_ADDRESS_FORWARDING=true让Keycloak信任反向代理传递的X-Forwarded-*头,KEYCLOAK_FRONTEND_URL指定外部访问的完整HTTPS地址,确保Keycloak生成的所有链接(包括frame)都符合域名和协议要求。
3. 修正域名拼写不一致问题
注意到你的Nginx配置存在域名拼写/后缀不一致:
server_name为keycloak.aterro.com- 证书路径指向
keycloack.aterro.com.br(多了一个字母c,且带.br后缀)
这种不一致可能导致证书验证失败,或Keycloak生成的URL与实际访问域名不匹配,进而触发CSP错误。请统一域名拼写,确保证书路径和server_name完全对应。
4. 重启服务验证
修改Nginx配置后,重启Nginx生效:
sudo nginx -s reload
修改Docker Compose配置后,重启Keycloak服务:
docker-compose up -d --force-recreate
之后访问https://keycloak.aterro.com,点击管理控制台即可正常加载frame并完成登录。
内容的提问来源于stack exchange,提问作者Douglas Eleutério
相关产品推荐
相关产品推荐

