使用 SPIFFE X509 SVID 进行客户端身份验证
作者: sberyozkin创建于 2026年6月9日更新于 2026年9月17日
标签area/oidckind/enhancementstatus/triageteam/core-protocols
说明
作为#42634的一部分,接受JWT SVID的出色工作已经完成,但我们注意到接受X509 SVID被认为是一个非目标.
这个问题具体涉及接受X509 SVID:
价值建议
将允许它用额外的 SPIFFE 证书约束检查来硬化 Keycloak mTLS 认证
目标
在进行典型的X509证书链验证后,再添加mTLS认证后处理动作来验证叶证书符合SPIFFE X509 SVID的约束.
@sabre1041。
非目标
我认为,应该有理由期待Spiffe捆绑的信托主机已经在服务器的信托中。
动态地获取Spiffe捆绑并更新服务器托拉斯可以在后续问题中实现. 事实上,这种活性很可能由一个单独的过程来管理,这个过程会获得更新鲜的证书并更新服务器的托拉斯托拉斯 - Keycloak 只需要用户选择重新装入在Quarkus 级别上已经支持的 TLS 注册即可.
讨论
无回复( N)
页:1
无回复( N)
内容来源: keycloak/keycloak