Vista de ejecución¶
Esta vista describe qué sucede en tiempo de ejecución cuando una aplicación obtiene y utiliza un token.
sequenceDiagram
actor U as Usuario
participant P as Portal
participant T as Traefik
participant K as Keycloak
participant A as API WebFlux
U->>P: Inicia autenticación
P->>T: GET /realms/.../auth
T->>K: Reenvía solicitud
K->>U: Formulario de autenticación
U->>K: Credenciales
K-->>P: Authorization Code
P->>T: POST /token
T->>K: Intercambio de código
K-->>P: Access Token + ID Token
P->>T: GET /api con Bearer token
T->>A: Reenvía solicitud
A->>A: Valida firma, issuer, audience y roles
A-->>P: Respuesta protegida
Responsabilidades¶
- Traefik enruta y termina TLS.
- Keycloak autentica y emite tokens.
- La API valida el token y aplica autorización.
- El portal no debe interpretar el token como sustituto de una validación de seguridad del lado servidor.