从JWT令牌中删除角色信息

时间:2019-08-30 08:39:12

标签: java jwt keycloak

我正在使用密钥斗篷对应用程序进行身份验证。我想从keycloak生成的JWT令牌中删除领域访问。

  1. 拥有领域访问(角色)离子JWT令牌是一种不好的做法吗?
  2. 是否有办法从keycloak服务生成的JWT令牌中删除领域访问?

1 个答案:

答案 0 :(得分:1)

  1. 我可能是错的,但是我并不认为这是一个坏习惯,因为令牌已签名。在不知道您的秘密的情况下,客户端将无法更改令牌有效负载的内容(令牌签名为假)。只需确保检查令牌的有效性即可。

  2. 如果要更改令牌中提供的信息,请查看“客户范围”部分。

enter image description here

从那里,您将能够更改jwt令牌的内容。