IDENTITY · 2026-08-24
Keycloak 对外不要再用 IP
域名解析通了,不代表认证就能换域名访问。Keycloak 会按 KC_HOSTNAME 生成跳转、issuer 和后台地址。这里还写着 IP,用户从 https://dotnet.vip/tyrz/ 进来,也会被送回 IP。
实际要改的三处
- 环境变量
KC_HOSTNAME/KC_HOSTNAME_ADMIN改成https://dotnet.vip/tyrz。 - Nginx 把
X-Forwarded-Proto传成$scheme,否则它以为自己还在 HTTP。 - 管理控制台、Account 客户端的 Valid Redirect URIs 加上 HTTPS 域名。
怎么确认改对了
打开 /tyrz/realms/master/.well-known/openid-configuration,issuer 必须是:
https://dotnet.vip/tyrz/realms/master
访问根路径 /tyrz/,Location 也应指向 https://dotnet.vip/tyrz/admin/,而不是 http://119.91.32.90/...。
IP 和域名不要长期混用。Cookie 域、OAuth redirect_uri、退出地址只要有一处不一致,登录就会表现为「偶发失败」。