跳过内容

Keycloak

GitHub

Keycloak 通过内置的通用 OAuth2 提供商工作。您不需要为 Keycloak 创建新的本机提供商。将您的 Keycloak 客户端配置为 OpenID Connect 客户端,并使用 provider: 'oauth2' 与稳定的 providerId例如 keycloak.

在您的 Keycloak 领域中,创建或打开用于您的 Capacitor 应用的客户端:

  1. 使用授权 code 流程。
  2. 保持 PKCE 在应用配置中启用。
  3. 注册应用使用的每个重定向 URI,例如 myapp://oauth/keycloak 对于移动设备和 HTTPS 回调 URL 的生产 Web。
  4. 使用范围,如 openid profile email仅在您的域和客户端配置为发行刷新令牌时添加。 offline_access 具体的发行者 URL 是部署特定的。当前的 Keycloak 部署通常在

中发布域元数据,但一些部署包含额外的基路径。使用您的域的 OpenID 配置端点显示的发行者 URL。 https://keycloak.example.com/realms/my-realm/.well-known/openid-configurationOIDC 发现示例

OIDC 发现示例

首选

以便插件可以从域元数据中发现授权、令牌和注销端点: issuerUrl __CAPGO_KEEP_0__

import { SocialLogin } from '@capgo/capacitor-social-login';
const keycloakIssuer = 'https://keycloak.example.com/realms/my-realm';
await SocialLogin.initialize({
oauth2: {
keycloak: {
appId: 'your-keycloak-client-id',
issuerUrl: keycloakIssuer,
redirectUrl: 'myapp://oauth/keycloak',
scope: 'openid profile email',
pkceEnabled: true,
resourceUrl: `${keycloakIssuer}/protocol/openid-connect/userinfo`,
},
},
});
const result = await SocialLogin.login({
provider: 'oauth2',
options: {
providerId: 'keycloak',
},
});
console.log(result.result.idToken);
console.log(result.result.accessToken?.token);
console.log(result.result.resourceData);

对于刷新令牌,请求 offline_access 仅当您的Keycloak域和客户端允许为此应用程序请求刷新令牌时:

await SocialLogin.initialize({
oauth2: {
keycloak: {
appId: 'your-keycloak-client-id',
issuerUrl: keycloakIssuer,
redirectUrl: 'myapp://oauth/keycloak',
scope: 'openid profile email offline_access',
pkceEnabled: true,
},
},
});

手动端点fallback

标题:手动端点fallback

如果OIDC发现被阻止或您的部署未向应用程序公开元数据,请直接配置端点。保持基准URL与您的Keycloak部署发布的相同:

const keycloakRealmUrl = 'https://keycloak.example.com/realms/my-realm';
await SocialLogin.initialize({
oauth2: {
keycloak: {
appId: 'your-keycloak-client-id',
authorizationBaseUrl: `${keycloakRealmUrl}/protocol/openid-connect/auth`,
accessTokenEndpoint: `${keycloakRealmUrl}/protocol/openid-connect/token`,
redirectUrl: 'myapp://oauth/keycloak',
scope: 'openid profile email',
pkceEnabled: true,
resourceUrl: `${keycloakRealmUrl}/protocol/openid-connect/userinfo`,
logoutUrl: `${keycloakRealmUrl}/protocol/openid-connect/logout`,
},
},
});

Auth Connect兼容性

标题:Auth Connect兼容性

Keycloak不是Auth Connect预设提供程序ID之一。如果您已经使用 SocialLoginAuthConnect,仍然可以初始化通用 oauth2 提供者和 provider: 'oauth2'providerId: 'keycloak'.

查看 Keycloak OpenID Connect终端节点参考 发现和终端节点路径。

如果您正在使用 Keycloak 来规划身份验证和帐户流程,连接它与 使用@capgo/capacitor-social-login 为本地能力在使用@capgo/capacitor-social-login, @capgo/capacitor-social-login 为实现细节在@capgo/capacitor-social-login, @capgo/capacitor-passkey 为实现细节在@capgo/capacitor-passkey, @capgo/capacitor-native-biometric 为实现细节在@capgo/capacitor-native-biometric,和 双因素身份验证 用于两因素认证的实现细节。