You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CAS 6.5.4版本OpenId Connect令牌过期时间配置方法

CAS 6.5.4 修改OpenID Connect令牌过期时间配置方案

CAS 6.5.4版本的OpenID Connect(下文简称OIDC)令牌过期规则可直接通过配置项调整,无需修改核心源码,你提到的默认8小时过期时长对应OIDC Access Token的全局默认TTL(存活时长),具体配置操作如下:

全局配置方式

找到CAS的运行时配置文件,默认路径为/etc/cas/config/cas.properties,如果你使用YAML格式配置或配置中心托管配置,将对应属性名转换为层级驼峰格式即可。
和OIDC令牌过期相关的核心配置项如下,所有时间单位均为秒:

  • cas.authn.oidc.access-token.max-time-to-live-in-seconds:OIDC访问令牌(Access Token)最大存活时长,默认值28800(即8小时),按需修改为你需要的业务时长即可,例如设置24小时有效期可填86400
  • cas.authn.oidc.id-token.max-time-to-live-in-seconds:OIDC身份令牌(ID Token)最大存活时长,默认值同Access Token为28800秒,可根据身份校验场景的安全需求调整
  • cas.authn.oidc.refresh-token.max-time-to-live-in-seconds:OIDC刷新令牌(Refresh Token)最大存活时长,默认值2592000(即30天),如果你的业务启用了刷新令牌续期流程,可同步调整该值

配置示例:

# Access Token有效期设为24小时
cas.authn.oidc.access-token.max-time-to-live-in-seconds=86400
# ID Token有效期设为2小时
cas.authn.oidc.id-token.max-time-to-live-in-seconds=7200
# Refresh Token有效期设为7天
cas.authn.oidc.refresh-token.max-time-to-live-in-seconds=604800

单客户端独立配置

如果你需要给不同OIDC客户端设置差异化的令牌过期策略,不需要修改全局配置,直接在对应客户端的服务注册定义中添加令牌TTL配置即可,服务级配置优先级高于全局配置,不会影响其他客户端的默认过期规则。

生效方式

配置修改完成后,重启CAS服务即可加载新的过期策略,无需额外编译或清理缓存操作。

注意:令牌过期时长需要结合业务安全要求设置,不建议将Access Token有效期设置过长,高安全场景建议搭配短有效期Access Token+Refresh Token续期的方案使用。

内容的提问来源于stack exchange,提问作者rechandler

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.27 06:54:32