关于Keycloak是否支持JWE及Opaque令牌作为访问/刷新令牌的问询
Keycloak对JWE、Opaque令牌作为访问/刷新令牌的支持情况
一、JWE令牌支持
- ID令牌:官方文档明确支持该格式。
- 访问令牌:Keycloak支持将访问令牌设置为JWE格式。在客户端配置的「Advanced」选项卡下,找到「Access Token Format」并选择
JWE即可启用,前提是Keycloak密钥配置中包含可用的加密算法(如RSA-OAEP、AES-GCM等)。 - 刷新令牌:目前不支持JWE格式,刷新令牌默认始终为不透明字符串,存储在Keycloak服务器端,客户端无法解析内容,只能通过令牌端点请求来换取新的访问令牌。
二、Opaque令牌支持
- 访问令牌:Keycloak支持将访问令牌设置为Opaque格式。在客户端配置的「Advanced」选项卡下,「Access Token Format」选择
Opaque即可。使用这类令牌时,资源服务器需向Keycloak的令牌 introspection 端点发送请求,验证令牌有效性并获取声明信息。 - 刷新令牌:默认即为Opaque格式,无需额外配置。它是随机生成的字符串,仅Keycloak服务器可识别其对应的会话信息。
内容的提问来源于stack exchange,提问作者saket gupta
相关产品推荐
相关产品推荐

