草庐IT

java - Keycloak 使用自定义协议(protocol)映射器添加来自数据库/外部源的额外声明

coder 2024-03-11 原文

我看过这两篇文章给出了这个问题的解决方案,但他们没有提供足够详细的信息来说明如何为像我这样的非 Java 开发人员提供解决方案:

Keycloak add extra claims from database / external source

How to register a custom ProtocolMapper in Keycloak?

这里是他们解决方案的概述,如果提供更多详细信息,可能会对其他人有所帮助。

预期过程 from 1st link

  1. User logs in
  2. My custom protocol mapper gets called, where I overwrite the transformAccessToken method
  3. Here I log in the client where the protocol mapper is in into keycloak, as a service. Here don't forget to use another client ID instead the one you're building the protocol mapper for, you'll enter an endless recursion otherwise.
  4. I get the access token into the protocol mapper and I call the rest endpoint of my application to grab the extra claims, which is secured.
  5. Get the info returned by the endpoint and add it as extra claims

实现它的步骤 from 2nd link

Implement the ProtocolMapper interface and add the file "META-INF/services/org.keycloak.protocol.ProtocolMapper" containing the reference to the class.

At this point Keycloak recognizes the new implementation. And you should be able to configure it via the admin console.

To add some data to the token add the following interfaces

org.keycloak.protocol.oidc.mappers.OIDCAccessTokenMapper

and implement the methods according to the interface

Then add the file "META-INF/jboss-deployment-structure.xml" with the following content

<?xml version="1.0" encoding="UTF-8"?>
<jboss-deployment-structure>
    <deployment>
        <dependencies>
            <module name="org.keycloak.keycloak-services"/>
        </dependencies>
    </deployment>
</jboss-deployment-structure>

And after doing all this the custom transformAccessToken() method is called on every request to URL http://:/auth/realms/testrealm/protocol/openid-connect/token

看完这篇我有几个问题:

  1. 你如何“实现 ProtocolMapper”
  2. 你在哪里添加前面提到的文件? (在我的 Keycloak 安装文件夹中看不到任何 META-INF/目录)
  3. 如何以及在哪里“添加以下接口(interface)”
  4. 自定义的 transformAccessToken() 是什么样的

谢谢大家的宝贵时间。 如果我错过了总结他们的答案,请告诉我。

编辑:

我开始悬赏,希望有人能够给我详细的步骤,说明如何在 Keycloak 3.4.3 中从数据库添加额外的声明(对于非 Java 开发人员来说足够详细)

编辑 2 此处描述的方法可以解决问题,但缺乏细节。 Keycloak create a custom identity provider mapper

最佳答案

我希望这个循序渐进的指南能帮到你

我正在使用 Keycloak 4.5.0 - 因为我安装了这个较新的版本 - 但我不应该有太大的不同。我在示例中实现了一个 OIDCProtocolMapper

只是总结一下 - 为了其他人的快速概览 - 每个步骤稍后都会更详细地描述

  1. 你实现了一个基于 CustomProtocolMapper 的类 AbstractOIDCProtocolMapper

  2. META-INF/services 文件包含 name org.keycloak.protocol.ProtocolMapper 必须可用并且 包含映射器的名称

  3. jboss-deployment-structure.xml 需要可用 内置类的keycloak

  4. Jar 文件部署在 /opt/jboss/keycloak/standalone/deployments/

好的,现在更多细节:-)

创建自定义映射器

我为您上传了我的 maven pom.xml ( pom ) - 只需将其导入您的 IDE,所有依赖项都会自动加载。依赖项只是提供,稍后将在运行时直接从keycloak使用

相关的是 keycloak.version 属性——所有 keycloak 依赖项当前都在版本 4.5.0.Final

中加载

现在我创建了一个名为 CustomOIDCProtocolMapper 的自定义协议(protocol)映射器类。查找“完整”代码 here

它应该扩展AbstractOIDCProtocolMapper 并且需要实现所有的抽象方法。也许您想拥有一个 SAML 协议(protocol)映射器,那么它是另一个基类 (AbstractSAMLProtocolMapper)

一个相关的方法是 transformAccessToken - 在这里我为 AccessToken 设置了一个额外的 Claim。您在这里需要您的逻辑,但是是的 - 取决于您的数据库等。;-)

服务文件

服务文件对于 keycloak 找到您的自定义实现重要

\src\main\resources\META-INF\services\ 中放置一个带有 fileName org.keycloak.protocol.ProtocolMapper 的文件>

在此文件中,您写入自定义提供者的名称 - 因此 keycloak 知道此类可用作协议(protocol)映射器
在我的示例中,文件内容只有一行

com.stackoverflow.keycloak.custom.CustomOIDCProtocolMapper

部署结构 XML

在您的自定义映射器中,您使用来自 keycloak 的文件。为了使用它们,我们需要通知 jboss 这种依赖关系。 因此在 \src\main\resources\META-INF\ 中创建一个文件 jboss-deployment-structure.xml 内容:

<jboss-deployment-structure>
    <deployment>
        <dependencies>
            <module name="org.keycloak.keycloak-services" />
        </dependencies>
    </deployment>
</jboss-deployment-structure>

构建和部署您的扩展

为您的扩展构建一个 jar 文件 (mvn clean package) - 并将 jar 放在 /opt/jboss/keycloak/standalone/deployments/ 并重启 keycloak

在日志文件中,您应该看到它何时部署以及(希望没有)错误消息

现在您可以使用您的映射器了——在我的示例中,我可以在 keycloak admin ui 中创建一个映射器并从下拉列表中选择 Stackoverflow Custom Protocol Mapper

就像信息一样——这不是 keycloak 完全官方支持的——所以接口(interface)可能会在以后的版本中改变

我希望它是可以理解的,并且您将能够成功实现自己的映射器

编辑: 导出的 eclipse 文件结构 zip

关于java - Keycloak 使用自定义协议(protocol)映射器添加来自数据库/外部源的额外声明,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/53089776/

有关java - Keycloak 使用自定义协议(protocol)映射器添加来自数据库/外部源的额外声明的更多相关文章

  1. ruby - 如何使用 Nokogiri 的 xpath 和 at_xpath 方法 - 2

    我正在学习如何使用Nokogiri,根据这段代码我遇到了一些问题:require'rubygems'require'mechanize'post_agent=WWW::Mechanize.newpost_page=post_agent.get('http://www.vbulletin.org/forum/showthread.php?t=230708')puts"\nabsolutepathwithtbodygivesnil"putspost_page.parser.xpath('/html/body/div/div/div/div/div/table/tbody/tr/td/div

  2. ruby - 使用 RubyZip 生成 ZIP 文件时设置压缩级别 - 2

    我有一个Ruby程序,它使用rubyzip压缩XML文件的目录树。gem。我的问题是文件开始变得很重,我想提高压缩级别,因为压缩时间不是问题。我在rubyzipdocumentation中找不到一种为创建的ZIP文件指定压缩级别的方法。有人知道如何更改此设置吗?是否有另一个允许指定压缩级别的Ruby库? 最佳答案 这是我通过查看ruby​​zip内部创建的代码。level=Zlib::BEST_COMPRESSIONZip::ZipOutputStream.open(zip_file)do|zip|Dir.glob("**/*")d

  3. ruby - 为什么我可以在 Ruby 中使用 Object#send 访问私有(private)/ protected 方法? - 2

    类classAprivatedeffooputs:fooendpublicdefbarputs:barendprivatedefzimputs:zimendprotecteddefdibputs:dibendendA的实例a=A.new测试a.foorescueputs:faila.barrescueputs:faila.zimrescueputs:faila.dibrescueputs:faila.gazrescueputs:fail测试输出failbarfailfailfail.发送测试[:foo,:bar,:zim,:dib,:gaz].each{|m|a.send(m)resc

  4. ruby-on-rails - 使用 Ruby on Rails 进行自动化测试 - 最佳实践 - 2

    很好奇,就使用ruby​​onrails自动化单元测试而言,你们正在做什么?您是否创建了一个脚本来在cron中运行rake作业并将结果邮寄给您?git中的预提交Hook?只是手动调用?我完全理解测试,但想知道在错误发生之前捕获错误的最佳实践是什么。让我们理所当然地认为测试本身是完美无缺的,并且可以正常工作。下一步是什么以确保他们在正确的时间将可能有害的结果传达给您? 最佳答案 不确定您到底想听什么,但是有几个级别的自动代码库控制:在处理某项功能时,您可以使用类似autotest的内容获得关于哪些有效,哪些无效的即时反馈。要确保您的提

  5. ruby - 在 Ruby 中使用匿名模块 - 2

    假设我做了一个模块如下:m=Module.newdoclassCendend三个问题:除了对m的引用之外,还有什么方法可以访问C和m中的其他内容?我可以在创建匿名模块后为其命名吗(就像我输入“module...”一样)?如何在使用完匿名模块后将其删除,使其定义的常量不再存在? 最佳答案 三个答案:是的,使用ObjectSpace.此代码使c引用你的类(class)C不引用m:c=nilObjectSpace.each_object{|obj|c=objif(Class===objandobj.name=~/::C$/)}当然这取决于

  6. ruby - 使用 ruby​​ 和 savon 的 SOAP 服务 - 2

    我正在尝试使用ruby​​和Savon来使用网络服务。测试服务为http://www.webservicex.net/WS/WSDetails.aspx?WSID=9&CATID=2require'rubygems'require'savon'client=Savon::Client.new"http://www.webservicex.net/stockquote.asmx?WSDL"client.get_quotedo|soap|soap.body={:symbol=>"AAPL"}end返回SOAP异常。检查soap信封,在我看来soap请求没有正确的命名空间。任何人都可以建议我

  7. python - 如何使用 Ruby 或 Python 创建一系列高音调和低音调的蜂鸣声? - 2

    关闭。这个问题是opinion-based.它目前不接受答案。想要改进这个问题?更新问题,以便editingthispost可以用事实和引用来回答它.关闭4年前。Improvethisquestion我想在固定时间创建一系列低音和高音调的哔哔声。例如:在150毫秒时发出高音调的蜂鸣声在151毫秒时发出低音调的蜂鸣声200毫秒时发出低音调的蜂鸣声250毫秒的高音调蜂鸣声有没有办法在Ruby或Python中做到这一点?我真的不在乎输出编码是什么(.wav、.mp3、.ogg等等),但我确实想创建一个输出文件。

  8. ruby-on-rails - 'compass watch' 是如何工作的/它是如何与 rails 一起使用的 - 2

    我在我的项目目录中完成了compasscreate.和compassinitrails。几个问题:我已将我的.sass文件放在public/stylesheets中。这是放置它们的正确位置吗?当我运行compasswatch时,它不会自动编译这些.sass文件。我必须手动指定文件:compasswatchpublic/stylesheets/myfile.sass等。如何让它自动运行?文件ie.css、print.css和screen.css已放在stylesheets/compiled。如何在编译后不让它们重新出现的情况下删除它们?我自己编译的.sass文件编译成compiled/t

  9. ruby - 使用 ruby​​ 将 HTML 转换为纯文本并维护结构/格式 - 2

    我想将html转换为纯文本。不过,我不想只删除标签,我想智能地保留尽可能多的格式。为插入换行符标签,检测段落并格式化它们等。输入非常简单,通常是格式良好的html(不是整个文档,只是一堆内容,通常没有anchor或图像)。我可以将几个正则表达式放在一起,让我达到80%,但我认为可能有一些现有的解决方案更智能。 最佳答案 首先,不要尝试为此使用正则表达式。很有可能你会想出一个脆弱/脆弱的解决方案,它会随着HTML的变化而崩溃,或者很难管理和维护。您可以使用Nokogiri快速解析HTML并提取文本:require'nokogiri'h

  10. ruby - 在 64 位 Snow Leopard 上使用 rvm、postgres 9.0、ruby 1.9.2-p136 安装 pg gem 时出现问题 - 2

    我想为Heroku构建一个Rails3应用程序。他们使用Postgres作为他们的数据库,所以我通过MacPorts安装了postgres9.0。现在我需要一个postgresgem并且共识是出于性能原因你想要pggem。但是我对我得到的错误感到非常困惑当我尝试在rvm下通过geminstall安装pg时。我已经非常明确地指定了所有postgres目录的位置可以找到但仍然无法完成安装:$envARCHFLAGS='-archx86_64'geminstallpg--\--with-pg-config=/opt/local/var/db/postgresql90/defaultdb/po

随机推荐