Serie · 6 articoli

Keycloak in produzione

Dall'Authorization Code Flow alla federazione, sei articoli su identità che regge

Delegare l'autenticazione a Keycloak è una decisione che si paga per anni: la serie percorre i punti dove si rompe davvero. Il flusso corretto e perché PKCE non è opzionale, l'autenticazione machine-to-machine, i test end-to-end su un identity provider, la delega delle policy a OPA e infine la federazione con provider esterni.

6
Articoli pubblicati
65
Minuti di lettura
Intermedio
Livello
KeycloakOAuth2OIDCPKCEOPAFederation

Delegare l'autenticazione è una decisione che si paga per anni

Scrivere l'autenticazione a mano è un errore che quasi nessuno fa più. Delegarla a un identity provider è la scelta giusta, ma non è la fine del problema: è l'inizio di una serie di decisioni che si correggono male. Il modello dei realm, quale flusso OAuth2 usare, dove finiscono le policy di autorizzazione, come si testa un'applicazione che dipende da un servizio esterno.

Sono tutte scelte che si fanno all'inizio e si pagano per anni, perché cambiarle dopo significa rientrare in ogni servizio che parla con l'autenticazione.

Questa serie percorre i punti dove Keycloak si rompe davvero in produzione, uno per articolo: il flusso corretto e perché PKCE non è un extra, l'autenticazione fra servizi, i test end-to-end su un identity provider, la separazione fra autenticazione e autorizzazione delegando le policy a OPA, e infine la federazione con provider esterni.

Cosa imparerai

  • Scegliere il flusso OAuth2 giusto, e capire perché PKCE non è un extra
  • Autenticare servizi fra loro senza inventarsi token applicativi
  • Testare end-to-end un'applicazione che dipende da un identity provider
  • Separare autenticazione da autorizzazione delegando le policy a OPA
  • Federare provider esterni senza duplicare le identità

Articoli della serie

  1. 01
    Il login scritto in casa non è il problema. Il secondo lo è. 8 min

    Scrivere l'autenticazione una volta costa poco. Il conto arriva alla seconda applicazione, e si presenta il giorno in cui qualcuno lascia l'azienda.

  2. 02
    Login con Keycloak: Authorization Code + PKCE in MockMart 13 min

    Setup pratico di Authorization Code Flow con PKCE: configurazione Keycloak, integrazione frontend React e validazione backend Express.

  3. 03
    Keycloak M2M: Autenticare Servizi Senza Utente 9 min

    Autenticare servizi con Keycloak Client Credentials: il flusso, la configurazione, gli errori comuni e il pattern di cache con rinnovo anticipato.

  4. 04
    Keycloak in Pratica: 6 Problemi Reali nell'Integrazione di un E-Commerce 13 min

    6 problemi concreti nell'integrazione Keycloak con microservizi Node.js: issuer mismatch, audience mancante, service account fragili e race condition M2M.

  5. 05
    Autorizzazione Granulare con OPA e Keycloak: Separare Autenticazione e Autorizzazione 11 min

    Come integrare Open Policy Agent con Keycloak in un'app Express per separare autenticazione e autorizzazione. Tre pattern concreti: RBAC, deny list e ownership.

  6. 06
    Keycloak Federation: Integrare Utenti da LDAP, Okta, Google e Altri Identity Provider 11 min

    Keycloak integra identità esterne: User Federation sincronizza utenti con LDAP o AD, Identity Brokering agisce come proxy verso Okta, Google e altri provider.