Всем привет!
Есть проблема с пониманием, как прикрутить авторизацию OIDC + PKCE. Может кто-то в курсе, как правильно это реализуется.
Есть клиент-серверное веб-приложение, которое должно развертываться на стороне пользователя в его локальной сети (т.е. это public client). Нужно прикрутить авторизацию через внешний сервис (Keycloak). Использую PKCE, т.к. клиент у нас публичный и secret на нем хранить не вариант.
На последнем шаге авторизации для получения access_token необходимо отправлять POST-запрос с Authorization Code в Keycloak. Поскольку, источник запроса может быть произвольным то в Keycloak придется ставить Web Origin = "*" (разрешить запросы от любого источника). Это кажется в корне неверным. Как правильно поступать в таких случаях?