Capability Auth¶
Authentification JWT Keycloak mutualisée FastAPI et FastMCP.
Objectif¶
Centraliser la validation JWT pour éviter une logique différente entre API, MCP et tenants.
Adapter¶
| Adapter | Usage |
|---|---|
keycloak |
JWT RS256 via JWKS Keycloak et Swagger UI OAuth2 PKCE |
Commande¶
| Bash | |
|---|---|
Configuration Générée¶
| YAML | |
|---|---|
Utiliser Dans L'API¶
| Python | |
|---|---|
Utiliser Dans MCP¶
| Python | |
|---|---|
L'auth MCP nécessite un transport HTTP/SSE qui expose les headers.
Règles¶
- Vérifier signature, expiration, issuer et audience.
- Utiliser Redis pour le cache JWKS en multi-worker.
- Garder les décisions métier dans les policies ou use cases.
- Ne pas coder de secret client dans Swagger UI: le client PKCE est public.
- Coupler avec license quand un rôle applicatif est obligatoire.
Validation¶
Le POC Keycloak du tutoriel Todo fournit un realm importable, un client public PKCE et un smoke réel du JWKS, des rôles et des claims.
Suite¶
Lire Auth production, puis Authentification & Autorisation.