16 lines
795 B
Markdown
16 lines
795 B
Markdown
# Reverse proxy headers
|
|
|
|
TLS를 reverse proxy에서 종료하면 Keycloak은 브라우저가 사용한 외부 origin을
|
|
정확히 알아야 한다. 배포 예제는 다음 계약을 함께 적용한다.
|
|
|
|
- nginx는 `Host`, `X-Forwarded-Host`, `X-Forwarded-Port`,
|
|
`X-Forwarded-Proto`, `X-Forwarded-For`를 덮어쓴다.
|
|
- Keycloak은 `KC_PROXY_HEADERS=xforwarded`로 그 헤더 형식을 명시한다.
|
|
- `KC_HOSTNAME`은 외부 HTTPS URL로 고정하고 strict hostname 검증을 켠다.
|
|
- Keycloak의 8080 포트는 public으로 publish하지 않고 proxy network에서만
|
|
접근시킨다. 신뢰되지 않은 클라이언트가 forwarded header를 직접 넣을 수
|
|
있으면 안 된다.
|
|
|
|
`scripts/verify-reverse-proxy-headers.sh`는 양쪽 설정의 짝과 nginx 구문을
|
|
검증한다.
|