Keycloak与Camunda集成:配置tasklist-group专属Tasklist权限
配置Keycloak的tasklist-group权限并同步至Camunda 7.17
1. 在Keycloak中配置Camunda客户端角色
- 登录Keycloak控制台,找到你的Camunda业务客户端(通常为
camunda-identity-service或自定义名称) - 进入「角色」标签页,创建Tasklist专属角色,比如:
camunda-tasklist-user:对应仅访问Tasklist的基础权限- 若需额外操作权限,可创建
camunda-tasklist-assign(任务分配)、camunda-tasklist-claim(任务认领)等细分角色
- 进入「组」标签页,找到
tasklist-group,将上述创建的角色分配给该组
2. 配置Camunda Keycloak插件的角色映射
在Spring Boot的application.yml中添加插件映射规则,将Keycloak角色关联到Camunda的权限体系:
camunda: bpm: keycloak: role-mappings: # 将Keycloak角色映射到Camunda内置的Tasklist用户权限组 - keycloak-role: camunda-tasklist-user camunda-group: TASKLIST_USER # 若需细分权限,可直接映射具体权限项 - keycloak-role: camunda-tasklist-assign camunda-permissions: - TASK_ASSIGN - TASK_CLAIM
注:Camunda 7内置权限组
TASKLIST_USER仅开放Tasklist访问权限,无法进入Admin、Cockpit等模块;具体权限项可参考Camunda 7权限体系的官方定义。
3. 触发权限同步
- 重启Spring Boot应用,Keycloak插件会在启动时自动同步组权限映射到Camunda的
ACT_ID_GROUP、ACT_ID_MEMBERSHIP等表 - 若需手动同步,可调用Camunda REST接口
/identity/keycloak/sync(需管理员权限触发)
4. 验证权限效果
- 使用属于
tasklist-group的用户登录Camunda,确认仅能访问Tasklist模块,无法进入其他管理界面 - 检查Camunda数据库表,确认
tasklist-group的权限配置已同步生效
内容的提问来源于stack exchange,提问作者mr2853
相关产品推荐
相关产品推荐

