Login und Token
Wie eine Person oder ein Dienst an ein Token kommt, wie es erneuert und beendet wird und was bei jeder Anfrage mit dem Token passiert.
Themen dieser Fachlichkeit
- 1.Anmelden im Browser
Der Weg von „Seite öffnen“ bis „angemeldet“ über Keycloak mit Authorization Code, mit allen Varianten der Login-Seite.
- 2.Anmelden als Dienst (Client Credentials)
Wie ein Server ohne Person ein Token bekommt, wofür das gedacht ist und warum benutzereigene Modelle damit meist nichts liefern.
- 3.Sitzung im BFF und Cookies
Warum das Token im Server des Frontends liegt und nicht im Browser, wie das Sitzungs-Cookie aussieht und warum jedes Portal ein eigenes Cookie-Präfix hat.
- 4.Token erneuern
Wann und wie das Token vor Ablauf erneuert wird und was bei einem abgelehnten oder gescheiterten Refresh passiert.
- 5.Abmelden
Wie die Abmeldung Cookies löscht, Keycloak die Sitzung beendet und die Login-Seite danach nicht sofort wieder anmeldet.
- 6.Was bei jeder Anfrage mit dem Token passiert
Die Filterkette Schritt für Schritt: Header lesen, prüfen, tauschen, Identität lesen, Mandant auflösen, Mandant zulassen, Rollen bilden, Wechsel ausführen, aufräumen.
- 7.Token-Tausch (Token-Exchange)
Warum CIAS jedes Benutzer-Token gegen eines für den eigenen Client tauscht, wie lange das Ergebnis gemerkt wird und was bei falsch konfiguriertem Realm passiert.
- 8.Was aus dem Token gelesen wird
Welcher Claim wohin im RequestContext wandert: Benutzer, Name, Realm-Rollen, Fachrollen, Organisation, Mandant, erlaubte Mandanten, Attribute.
- 9.Effektive Rollen: global oder im Mandanten
Wie CIAS aus globalen Rollen und Rollen der Organisation die gültigen Rollen bildet und warum global vergebene Rollen unter einem dynamischen Mandanten wegfallen können.
- 10.Warum ein Rechteentzug verzögert wirkt
Entzogene Rechte stehen noch im Token, bis es abläuft oder der Tausch-Cache verfällt. Wie lange das dauert und wie man sofort sperrt.