Keycloak in produzione
Dall'Authorization Code Flow alla federazione, sei articoli su identità che regge
Delegare l'autenticazione a Keycloak è una decisione che si paga per anni: la serie percorre i punti dove si rompe davvero. Il flusso corretto e perché PKCE non è opzionale, l'autenticazione machine-to-machine, i test end-to-end su un identity provider, la delega delle policy a OPA e infine la federazione con provider esterni.
Delegare l'autenticazione è una decisione che si paga per anni
Scrivere l'autenticazione a mano è un errore che quasi nessuno fa più. Delegarla a un identity provider è la scelta giusta, ma non è la fine del problema: è l'inizio di una serie di decisioni che si correggono male. Il modello dei realm, quale flusso OAuth2 usare, dove finiscono le policy di autorizzazione, come si testa un'applicazione che dipende da un servizio esterno.
Sono tutte scelte che si fanno all'inizio e si pagano per anni, perché cambiarle dopo significa rientrare in ogni servizio che parla con l'autenticazione.
Questa serie percorre i punti dove Keycloak si rompe davvero in produzione, uno per articolo: il flusso corretto e perché PKCE non è un extra, l'autenticazione fra servizi, i test end-to-end su un identity provider, la separazione fra autenticazione e autorizzazione delegando le policy a OPA, e infine la federazione con provider esterni.
Cosa imparerai
- ✓ Scegliere il flusso OAuth2 giusto, e capire perché PKCE non è un extra
- ✓ Autenticare servizi fra loro senza inventarsi token applicativi
- ✓ Testare end-to-end un'applicazione che dipende da un identity provider
- ✓ Separare autenticazione da autorizzazione delegando le policy a OPA
- ✓ Federare provider esterni senza duplicare le identità
Articoli della serie
- 01Il login scritto in casa non è il problema. Il secondo lo è. 8 min
Scrivere l'autenticazione una volta costa poco. Il conto arriva alla seconda applicazione, e si presenta il giorno in cui qualcuno lascia l'azienda.
→ - 02Login con Keycloak: Authorization Code + PKCE in MockMart 13 min
Setup pratico di Authorization Code Flow con PKCE: configurazione Keycloak, integrazione frontend React e validazione backend Express.
→ - 03Keycloak M2M: Autenticare Servizi Senza Utente 9 min
Autenticare servizi con Keycloak Client Credentials: il flusso, la configurazione, gli errori comuni e il pattern di cache con rinnovo anticipato.
→ - 04Keycloak in Pratica: 6 Problemi Reali nell'Integrazione di un E-Commerce 13 min
6 problemi concreti nell'integrazione Keycloak con microservizi Node.js: issuer mismatch, audience mancante, service account fragili e race condition M2M.
→ - 05Autorizzazione Granulare con OPA e Keycloak: Separare Autenticazione e Autorizzazione 11 min
Come integrare Open Policy Agent con Keycloak in un'app Express per separare autenticazione e autorizzazione. Tre pattern concreti: RBAC, deny list e ownership.
→ - 06Keycloak Federation: Integrare Utenti da LDAP, Okta, Google e Altri Identity Provider 11 min
Keycloak integra identità esterne: User Federation sincronizza utenti con LDAP o AD, Identity Brokering agisce come proxy verso Okta, Google e altri provider.
→