惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Google DeepMind News
Google DeepMind News
Microsoft Security Blog
Microsoft Security Blog
B
Blog
Martin Fowler
Martin Fowler
WordPress大学
WordPress大学
爱范儿
爱范儿
博客园_首页
博客园 - 聂微东
量子位
V
Visual Studio Blog
aimingoo的专栏
aimingoo的专栏
T
The Blog of Author Tim Ferriss
J
Java Code Geeks
小众软件
小众软件
大猫的无限游戏
大猫的无限游戏
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
N
Netflix TechBlog - Medium
F
Fortinet All Blogs
The Cloudflare Blog
T
Tailwind CSS Blog
G
Google Developers Blog
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
月光博客
月光博客
腾讯CDC

博客园_首页

Plist 二进制格式 Milvus 和 PGVector,哪个更好? OpenClaw 已过时?在 VS Code 中运行 Hermes Agent! 第30篇文章:一个大三计科生的自白 Manim如何在数学公式中完美显示中文? Docker 部署 RocketMQ 5 并发编程核心概念辨析 C#事务处理最佳实践:别再让“主表存了、明细丢了”的破事发生 CLI 是什么?为什么大厂突然集体卷命令行? 【从0到1构建一个ClaudeAgent】协作-自主Agent UIImageView 设置图片不生效的原因排查 最小二乘问题详解20:无先验约束下的增量式SFM自由网平差 痞子衡嵌入式:大话双核i.MXRT1180之XIP应用里借助MU实现可靠Flash IAP的方法 AI Chat 封装, SemanticKerne.AiProvider.Unified 已发布 Windows下右键编辑js文件无法打开记事本——在注册表中使用环境变量 在后台服务中使用 Scoped 服务,为什么总是报错? H200 安装驱动并使用sglang启动模型 wireshark 抓包Trap上报告警内容 我用 AI 辅助开发了一系列小工具(2):图片压缩工具 [A Primer On MC and CC] 2.1 Memory Consistency 1 - 指令重排序和 SC 模型 Oracle数据库SCN推进技术详解与实践指南 玩转控件:封装个带图片的Label控件 Claude Code 4.7 真正该升级的不是模型,而是你的工作流 前端小白一句话,AI 帮我做了个颜值拉满的桌面媒体播放器。当代码不再是门槛,一句话编程就是现实。 5. WorkBuddy: 小龙虾的灵魂三件套,让你的小龙虾不只是工具 SQLite 分片方案实战:三种分片策略的深度对比 告别简陋 UI!一款基于 Fluent Design 和基于 WinUI 的开源免费、现代化的 Avalonia UI 控件库 关于二进制排列组合枚举的总结 AI开发-python-LangGraph框架(3-27-LangGraph从零实现大模型智能决策工作流) ElasticSearch主分片和副本分片概念详解
关于对wso2和keycloak的token交换的调研
张占岭 · 2026-04-28 · via 博客园_首页

流程梳理手稿

  • 用户以keycloak为中心,在wso2中添加了keycloak做为IDP,wso2开发者平台通过keycloak进行登录
  • 登录成功后,通过keycloak颁发的auth_code,置换keycloak平台的access_token
  • 通过wso2平台的urn:ietf:params:oauth:grant-type:jwt-bearer方式,从keycloak平台交换一个wso2平台的用户token
  • 在wso2平台,通过用户token进行应用的添加,在应用中,生成应用的consumer_key和consumer_secret密钥对,简称app密钥对
  • 通过app密钥对进行client_credentials认证,生成app级别的token,它可以是jwt或者是普通的token(会存储到数据库)
  • 用户在通过客户端工具(cherry studio,cursor)连接wso2平台的api和mcp服务时,使用这个app的token进行授权
  • 如果用户访问的api资源需要认证,那么,在打开链接后,会先跳到keycloak平台进行认证
  • 我们通过keycloak平台支持的token exchange功能,可以将wos2平台的token置换成keycloak平台的token,即统一认证平台的token
  • 我们在访问api资源之前,可以加一个网关,用来实现wso2 token到keycloak token的交换

WSO2与Keycloak集成认证流程时序图

[下面内容为AI生成]

sequenceDiagram participant User as 用户/客户端 participant Keycloak as Keycloak IDP participant DevPortal as WSO2开发者平台 participant WSO2Gateway as WSO2网关 participant APIService as API/MCP服务 %% 第一阶段:用户登录和初始认证 Note over User,DevPortal: 1. 用户登录流程 User->>Keycloak: 用户登录(用户名/密码) Keycloak-->>User: 返回auth_code User->>DevPortal: 携带auth_code访问开发者平台 DevPortal->>Keycloak: 2. 用auth_code换取access_token Keycloak-->>DevPortal: 返回Keycloak access_token DevPortal->>DevPortal: 3. 通过jwt-bearer换取WSO2用户token DevPortal-->>User: 登录成功,建立WSO2用户会话 %% 第二阶段:应用创建和令牌生成 Note over User,DevPortal: 4. 应用管理 User->>DevPortal: 创建应用 DevPortal->>DevPortal: 生成应用密钥对(consumer_key/secret) DevPortal-->>User: 返回应用密钥对 Note over User,DevPortal: 5. 应用令牌生成 User->>DevPortal: 使用client_credentials请求app token DevPortal->>DevPortal: 验证应用密钥对 DevPortal-->>User: 返回app级别token(JWT/普通token) %% 第三阶段:API访问和令牌交换 Note over User,APIService: 6. 客户端访问服务 User->>APIService: 使用app token访问API/MCP服务 APIService->>WSO2Gateway: 转发请求(携带WSO2 token) Note over WSO2Gateway,Keycloak: 7. 认证检查和跳转 APIService-->>User: 需要认证,重定向到Keycloak User->>Keycloak: 用户认证(如需要) Keycloak-->>User: 认证完成,重定向回服务 Note over WSO2Gateway,Keycloak: 8. Token交换流程 WSO2Gateway->>Keycloak: 9. 通过token exchange交换token Keycloak-->>WSO2Gateway: 返回Keycloak平台token Note over WSO2Gateway,APIService: 10. 最终API访问 WSO2Gateway->>APIService: 10. 携带Keycloak token访问API资源 APIService-->>WSO2Gateway: 返回API响应 WSO2Gateway-->>User: 返回最终结果

流程步骤说明

阶段一:用户登录和初始认证

  1. 用户登录:用户通过Keycloak进行认证,获取auth_code
  2. Token交换:WSO2开发者平台使用auth_code从Keycloak换取access_token
  3. 统一令牌:WSO2通过jwt-bearer授权方式,从Keycloak获取WSO2用户token

阶段二:应用创建和令牌生成

  1. 应用创建:用户在WSO2开发者平台创建应用,生成consumer_key/consumer_secret
  2. 应用令牌:通过client_credentials授权类型生成app级别token(可以是JWT或普通token)

阶段三:API访问和令牌交换

  1. 客户端访问:客户端工具使用app token连接WSO2 API/MCP服务
  2. 认证检查:访问需要认证的API时,系统检查并重定向到Keycloak
  3. Token交换:WSO2网关通过Keycloak的token exchange功能,将WSO2 token交换为Keycloak token
  4. API访问:使用统一的Keycloak token访问最终的API资源

关键技术点

  1. OAuth 2.0流程:混合使用了authorization_code和client_credentials授权类型
  2. Token Exchange:WSO2与Keycloak之间的令牌交换机制
  3. 统一认证:以Keycloak为中心的统一身份管理
  4. 应用级认证:通过client_credentials实现应用级别的API访问
  5. 用户级认证:通过用户令牌实现需要用户上下文的操作

这个时序图清晰地展示了整个复杂认证流程中各个组件之间的交互关系,特别是WSO2与Keycloak之间的令牌交换机制。