Skip to content

🐛 [BUG] - Avertissement Keycloak : refreshToken expire avant le token #2593

Description

@shikanime

Description

Le client journalise l'avertissement Keycloak misconfiguration: refreshToken should not expire before token (apps/client/src/utils/keycloak/keycloak.ts:34).

Ce contrôle dans keycloak.onAuthSuccess détecte une configuration où le refresh token expire avant ou en même temps que le access token. Observé sur le realm dso : ssoSessionMaxLifespan (10 h) plafonne l'exp du refresh token, donc après un refresh réussi le nouveau access token (5 min) peut expirer après le refresh token — la condition s'inverse et produit un faux positif, alors même que la configuration du realm est correcte.

Le garde-fou est pertinent uniquement à l'authentification initiale ; lors des refreshs il signale à tort.

Etapes de reproduction

  1. Se connecter à la console
  2. Laisser la session approcher de ssoSessionMaxLifespan (10 h) avec des refreshs périodiques
  3. Observer l'avertissement Keycloak misconfiguration: refreshToken should not expire before token dans les logs navigateur

Captures d'écran

Logs

Object { time: 1787730753864, level: 40, msg: "Keycloak misconfiguration: refreshToken should not expire before token" }

Navigateurs

OS

Version de la console impactée

Définition du fini

  • La cause racine est identifiée : faux positif du contrôle client après refresh, exp du refresh token plafonnée par ssoSessionMaxLifespan
  • Le contrôle ne se déclenche plus à tort lors des refreshs (réservé au cas d'authentification initiale)
  • L'avertissement n'apparaît plus lors d'une session standard

Metadata

Metadata

Assignees

Labels

bugSomething isn't working

Type

No type

Projects

No projects

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions