设置 Keycloak 单点登录
OpenID Connect (OIDC) 是位于 OAuth 2.0 协议 之上的简单身份层。它允许客户端根据身份提供商执行的身份认证来验证最终用户的身份,并以可互操作和类似 REST 的方式获取有关最终用户的基本个人资料信息。通过 APISIX 和 Keycloak,你可以实施基于 OIDC 的身份认证流程来保护你的 API 并启用单点登录 (SSO)。
Keycloak 是针对现代应用程序和服务的开源身份和访问管理解决方案。Keycloak 支持单点登录,使服务能够通过 OIDC 和 OAuth 2.0 等协议与 Keycloak 连接。此外,Keycloak 还支持将身份认证委托给第三方身份提供商,如 Facebook 和 Google。
本指南将向你展示如何使用 openid-connect 插件,通过 授权码授予、客户端凭证授予 和 密码授予 将 APISIX 与 Keycloak 集成。

升级注
从APISIX 3.16.0开始,ssl_verify插件中openid-connect的默认值从false改为true. 如果您的 Keycloak 实例在 HTTPS 上使用自签名或不信任的证书, 您必须在您的插件配置中设置"ssl_verify": false或配置 APISIX 以信任证书权限 。
本指南在开发模式中运行Keycloak,运行于HTTP之上,因此这一突破性更改不影响下面的例子.