测验:realm 与 role
为什么不应在 master Realm 中创建应用用户?
- 用户过多会导致性能下降
- 用户会获得管理角色,使令牌变大
- master Realm 无法使用 PKCE
- master 是用于管理 Keycloak 自身的 Realm
区分公共客户端和机密客户端的标准是什么?
- 用户数量
- 令牌有效期
- 能否安全保存客户端密钥
- 重定向 URI 的数量
Realm 角色与客户端角色分别位于令牌的什么位置?
- Realm 角色位于 realm_access 下,客户端角色位于 resource_access 下
- 两者都合并在一个名为 roles 的声明中
- 两者都以空格分隔,放在 scope 字符串中
- 只包含 Realm 角色,不包含客户端角色
将客户端的 fullScopeAllowed 设为 false 后,会怎样?
- 无法通过该客户端登录
- 未映射到该客户端的角色不会出现在令牌中
- 该客户端的 PKCE 设置会关闭
- 刷新令牌将无法更新
使用群组的主要目的是什么?
- 对其他用户隐藏用户列表
- 把角色合并以缩小令牌
- 按部门拆分 Realm
- 把角色映射到群组,再让加入群组的用户继承角色
为什么使用 kcadm 而不是 Web 控制台配置 Keycloak?
- 配置速度比控制台快
- 能够配置控制台无法操作的权限
- Web 控制台不稳定,经常失败
- 配置成为代码,从而可以复现、评审和版本管理