如何配置Keycloak,仅允许通过Refresh Token获取新AccessToken
在Keycloak中实现限制账号密码重复获取AccessToken的需求
可以实现,以下是两种可行的技术方案:
方案一:自定义认证器(Authenticator)
- 为用户添加自定义属性(如
first_auth_done),初始值设为false - 开发自定义认证器并集成到账号密码认证流程中:
- 当用户通过账号密码认证时,检查该属性值:
- 若为
false,允许认证通过,同时将属性更新为true - 若为
true,直接拒绝当前账号密码认证请求,返回对应错误信息
- 若为
- 当用户通过账号密码认证时,检查该属性值:
方案二:事件监听器(EventListenerProvider)
- 开发自定义事件监听器,监听Keycloak的
LOGIN_SUCCESS事件 - 当监听到用户首次通过账号密码登录成功的事件后,直接禁用该用户的密码认证方式
- 注意:禁用密码认证后,用户仅能通过Refresh Token刷新获取新的AccessToken;若后续需要恢复账号密码登录能力,需手动重新启用密码认证
两种方案均基于Keycloak的扩展机制实现,自定义认证器更灵活(可保留密码但限制使用场景),事件监听器则是从根源上禁用密码认证路径,可根据实际业务需求选择。
内容的提问来源于stack exchange,提问作者Gleb Shakhov
相关产品推荐
相关产品推荐

