#49833·keycloak

使用 SPIFFE X509 SVID 进行客户端身份验证

作者: sberyozkin创建于 2026年6月9日更新于 2026年9月17日
标签area/oidckind/enhancementstatus/triageteam/core-protocols

说明

作为#42634的一部分,接受JWT SVID的出色工作已经完成,但我们注意到接受X509 SVID被认为是一个非目标.

这个问题具体涉及接受X509 SVID:

https://www.ietf.org/archive/id/draft-itf-oauth-spife-client-auth-01.html#取名-client-authentication-using (中文(简体) ).

价值建议

将允许它用额外的 SPIFFE 证书约束检查来硬化 Keycloak mTLS 认证

目标

在进行典型的X509证书链验证后,再添加mTLS认证后处理动作来验证叶证书符合SPIFFE X509 SVID的约束.

@sabre1041。

非目标

我认为,应该有理由期待Spiffe捆绑的信托主机已经在服务器的信托中。

动态地获取Spiffe捆绑并更新服务器托拉斯可以在后续问题中实现. 事实上,这种活性很可能由一个单独的过程来管理,这个过程会获得更新鲜的证书并更新服务器的托拉斯托拉斯 - Keycloak 只需要用户选择重新装入在Quarkus 级别上已经支持的 TLS 注册即可.

讨论

无回复( N)

页:1

无回复( N)

内容来源: keycloak/keycloak