test(ap1): reproduce issuer mismatch
This commit is contained in:
@@ -116,3 +116,9 @@ Keycloak의 dedicated audience mapper는 `spa-public` access token에
|
||||
아니라 이 `aud`도 검사합니다. `verify-pattern1.sh`는 같은 정상 토큰을
|
||||
`deliberately-wrong-audience`를 기대하는 진단 인스턴스에도 제출해 `401`을
|
||||
확인합니다.
|
||||
|
||||
Keycloak은 `KC_HOSTNAME=http://localhost:8080`을 기준으로 token의 `iss`를
|
||||
발급합니다. 정상 Resource Server는 이 외부 issuer 문자열을 검증하되 JWKS는
|
||||
Docker 내부의 `http://keycloak:8080`에서 가져옵니다. 진단 인스턴스는 일부러
|
||||
`http://wrong-issuer.invalid`를 기대하도록 구성되어, 서명과 audience가
|
||||
정상이더라도 issuer mismatch로 `401`을 반환합니다.
|
||||
|
||||
Reference in New Issue
Block a user