Keycloak
复制一个包含安装步骤和本插件的完整Markdown指南的设置提示。
概述
标题为“概述”Keycloak 通过内置的通用 OAuth2 提供商工作。您不需要为 Keycloak 创建新的本机提供商。配置您的 Keycloak 客户端为 OpenID Connect 客户端,并使用 provider: 'oauth2' 与稳定的 providerId例如 keycloak.
Keycloak 客户端设置
在您的 Keycloak 领域中,创建或打开用于您的 __CAPGO_KEEP_0__ 应用的客户端:使用授权 Capacitor 流程。
- Use the authorization code flow.
- 保持 PKCE 在应用配置中启用。
- 注册应用使用的每个重定向 URI,例如
myapp://oauth/keycloak为移动设备注册一个 HTTP 回调 URL,用于生产 Web 的 HTTPS 回调 URL。 - 使用范围,如
openid profile email仅在您的域和客户端配置为发行刷新令牌时添加offline_access具体的发行人 URL 是部署特定的。当前的 Keycloak 部署通常在
中发布域元数据,但一些部署包含额外的基路径。使用您的域的 OpenID 端点配置显示的发行人 URL。 https://keycloak.example.com/realms/my-realm/.well-known/openid-configurationOIDC 发现示例
OIDC 发现示例
优先以便插件可以从域元数据中发现授权、令牌和注销端点: issuerUrl __CAPGO_KEEP_0__
import { SocialLogin } from '@capgo/capacitor-social-login';
const keycloakIssuer = 'https://keycloak.example.com/realms/my-realm';
await SocialLogin.initialize({ oauth2: { keycloak: { appId: 'your-keycloak-client-id', issuerUrl: keycloakIssuer, redirectUrl: 'myapp://oauth/keycloak', scope: 'openid profile email', pkceEnabled: true, resourceUrl: `${keycloakIssuer}/protocol/openid-connect/userinfo`, }, },});
const result = await SocialLogin.login({ provider: 'oauth2', options: { providerId: 'keycloak', },});
console.log(result.result.idToken);console.log(result.result.accessToken?.token);console.log(result.result.resourceData);对于刷新令牌,请求 offline_access 仅当您的Keycloak域和客户端允许为此应用程序请求刷新令牌时:
await SocialLogin.initialize({ oauth2: { keycloak: { appId: 'your-keycloak-client-id', issuerUrl: keycloakIssuer, redirectUrl: 'myapp://oauth/keycloak', scope: 'openid profile email offline_access', pkceEnabled: true, }, },});手动端点fallback
标题为“手动端点fallback”如果OIDC发现被阻止或您的部署未向应用程序公开元数据,请直接配置端点。保持基准URL与您的Keycloak部署发布的相同:
const keycloakRealmUrl = 'https://keycloak.example.com/realms/my-realm';
await SocialLogin.initialize({ oauth2: { keycloak: { appId: 'your-keycloak-client-id', authorizationBaseUrl: `${keycloakRealmUrl}/protocol/openid-connect/auth`, accessTokenEndpoint: `${keycloakRealmUrl}/protocol/openid-connect/token`, redirectUrl: 'myapp://oauth/keycloak', scope: 'openid profile email', pkceEnabled: true, resourceUrl: `${keycloakRealmUrl}/protocol/openid-connect/userinfo`, logoutUrl: `${keycloakRealmUrl}/protocol/openid-connect/logout`, }, },});Auth Connect兼容性
标题为“Auth Connect兼容性”Keycloak不是Auth Connect预设提供程序ID之一。如果您已经使用 SocialLoginAuthConnect您仍然可以初始化通用 oauth2 提供者和 provider: 'oauth2' plus providerId: 'keycloak'.
查看 Keycloak OpenID Connect端点参考 相关文档
关于OAuth2和OIDC提供者的相关文档
更好的认证集成Keycloak OpenID Connect端点参考
相关文档如果您正在使用 Keycloak 来规划身份验证和帐户流程,连接它到 使用@capgo/capacitor-social-login 为@capgo/capacitor-social-login的本机能力 使用@capgo/capacitor-social-login 为@capgo/capacitor-social-login的实现细节 使用@capgo/capacitor-passkey 为@capgo/capacitor-passkey的实现细节 使用@capgo/capacitor-native-biometric 为@capgo/capacitor-native-biometric的实现细节 并且 用于两因素认证的实现细节。