跳过内容

Keycloak

GitHub

Keycloak 通过内置的通用 OAuth2 提供商工作。您不需要为 Keycloak 创建新的本机提供商。配置您的 Keycloak 客户端为 OpenID Connect 客户端,并使用 provider: 'oauth2' 与稳定的 providerId例如 keycloak.

使用授权 Capacitor 流程。

  1. Use the authorization code flow.
  2. 保持 PKCE 在应用配置中启用。
  3. 注册应用使用的每个重定向 URI,例如 myapp://oauth/keycloak 为移动设备注册一个 HTTP 回调 URL,用于生产 Web 的 HTTPS 回调 URL。
  4. 使用范围,如 openid profile email仅在您的域和客户端配置为发行刷新令牌时添加 offline_access 具体的发行人 URL 是部署特定的。当前的 Keycloak 部署通常在

中发布域元数据,但一些部署包含额外的基路径。使用您的域的 OpenID 端点配置显示的发行人 URL。 https://keycloak.example.com/realms/my-realm/.well-known/openid-configurationOIDC 发现示例

OIDC 发现示例

优先

以便插件可以从域元数据中发现授权、令牌和注销端点: issuerUrl __CAPGO_KEEP_0__

import { SocialLogin } from '@capgo/capacitor-social-login';
const keycloakIssuer = 'https://keycloak.example.com/realms/my-realm';
await SocialLogin.initialize({
oauth2: {
keycloak: {
appId: 'your-keycloak-client-id',
issuerUrl: keycloakIssuer,
redirectUrl: 'myapp://oauth/keycloak',
scope: 'openid profile email',
pkceEnabled: true,
resourceUrl: `${keycloakIssuer}/protocol/openid-connect/userinfo`,
},
},
});
const result = await SocialLogin.login({
provider: 'oauth2',
options: {
providerId: 'keycloak',
},
});
console.log(result.result.idToken);
console.log(result.result.accessToken?.token);
console.log(result.result.resourceData);

对于刷新令牌,请求 offline_access 仅当您的Keycloak域和客户端允许为此应用程序请求刷新令牌时:

await SocialLogin.initialize({
oauth2: {
keycloak: {
appId: 'your-keycloak-client-id',
issuerUrl: keycloakIssuer,
redirectUrl: 'myapp://oauth/keycloak',
scope: 'openid profile email offline_access',
pkceEnabled: true,
},
},
});

如果OIDC发现被阻止或您的部署未向应用程序公开元数据,请直接配置端点。保持基准URL与您的Keycloak部署发布的相同:

const keycloakRealmUrl = 'https://keycloak.example.com/realms/my-realm';
await SocialLogin.initialize({
oauth2: {
keycloak: {
appId: 'your-keycloak-client-id',
authorizationBaseUrl: `${keycloakRealmUrl}/protocol/openid-connect/auth`,
accessTokenEndpoint: `${keycloakRealmUrl}/protocol/openid-connect/token`,
redirectUrl: 'myapp://oauth/keycloak',
scope: 'openid profile email',
pkceEnabled: true,
resourceUrl: `${keycloakRealmUrl}/protocol/openid-connect/userinfo`,
logoutUrl: `${keycloakRealmUrl}/protocol/openid-connect/logout`,
},
},
});

Keycloak不是Auth Connect预设提供程序ID之一。如果您已经使用 SocialLoginAuthConnect您仍然可以初始化通用 oauth2 提供者和 provider: 'oauth2' plus providerId: 'keycloak'.

查看 Keycloak OpenID Connect端点参考 相关文档

更好的认证集成

Keycloak OpenID Connect端点参考

相关文档

如果您正在使用 Keycloak 来规划身份验证和帐户流程,连接它到 使用@capgo/capacitor-social-login 为@capgo/capacitor-social-login的本机能力 使用@capgo/capacitor-social-login 为@capgo/capacitor-social-login的实现细节 使用@capgo/capacitor-passkey 为@capgo/capacitor-passkey的实现细节 使用@capgo/capacitor-native-biometric 为@capgo/capacitor-native-biometric的实现细节 并且 用于两因素认证的实现细节。