Capability Auth¶
Le CLI crée dès l'installation tous les fichiers et packages du blueprint complet de cette capability, avec des repères pour les développeurs et les IA. Les fichiers existants sont préservés lors d'une relance.
Authentification JWT Keycloak mutualisée FastAPI et FastMCP.
Objectif¶
Centraliser la validation JWT pour éviter une logique différente entre API, MCP et tenants.
Adapter¶
| Adapter | Usage |
|---|---|
keycloak |
JWT RS256 via JWKS Keycloak et Swagger UI OAuth2 PKCE |
Commande¶
| Bash | |
|---|---|
Configuration Générée¶
| YAML | |
|---|---|
Utiliser Dans L'API¶
| Python | |
|---|---|
Utiliser Dans MCP¶
| Python | |
|---|---|
L'auth MCP nécessite un transport HTTP/SSE qui expose les headers.
Règles¶
- Vérifier signature, expiration, issuer et audience.
- Utiliser Redis pour le cache JWKS en multi-worker.
- Garder les décisions métier dans les policies ou use cases.
- Ne pas coder de secret client dans Swagger UI: le client PKCE est public.
- Coupler avec license quand un rôle applicatif est obligatoire.
Validation¶
Le POC Keycloak du tutoriel Todo fournit un realm importable, un client public PKCE et un smoke réel du JWKS, des rôles et des claims.
Suite¶
Lire Auth production, puis Authentification & Autorisation.