Keycloak-configuratie¶
Realm-structuur¶
Het ses-realm bevat:
Rollen¶
| Rol | Beschrijving |
|---|---|
ses-superuser |
Volledige superuser (Django is_superuser=True) |
ses-admin |
Personeelstoegang (Django is_staff=True) |
ses-teacher |
Faculteitsgebonden toetsbeheer |
ses-student |
Alleen toetsingang |
Client: ses-server¶
| Instelling | Waarde |
|---|---|
| Client-ID | ses-server |
| Flow | Autorisatiecode + PKCE |
| Scopes | openid, profile, email, roles, ses-claims |
Testgebruikers (Lokale Ontwikkeling)¶
| Gebruikersnaam | Rollen | Identificatie |
|---|---|---|
| superuser | ses-superuser | employee_number=SUP001 |
| admin | ses-admin | employee_number=ADM001 |
| teacher1 | ses-teacher | faculty=CS |
| student1 | ses-student | student_number=S12345678 |
Toegang tot Keycloak-beheer¶
- Lokaal:
http://localhost:8080/admin/ - Gebruikersnaam:
admin - Wachtwoord: Waarde van
KEYCLOAK_ADMIN_PASSWORDin.env.secrets
OIDC-eindpunten¶
| Eindpunt | URL |
|---|---|
| Autorisatie | http://localhost:8080/realms/ses/protocol/openid-connect/auth |
| Token | http://keycloak:8080/realms/ses/protocol/openid-connect/token |
| JWKS | http://keycloak:8080/realms/ses/protocol/openid-connect/certs |
| Afmelden | http://localhost:8080/realms/ses/protocol/openid-connect/logout |
Beveiligingsfuncties¶
- PKCE (S256): Proof Key for Code Exchange
- State-parameter: CSRF-bescherming
- Nonce: Herhalingsaanvalpreventie
- JWKS-handtekeningverificatie: ID-token handtekeningvalidatie