OAuth 2.0 认证中心落地指南:Keycloak 26 打通 SSO、角色鉴权与令牌校验7 个业务系统、7 套用户表、7 份密码哈希,改一次密码要通知 7 个团队——这是自建登录最常见的结局。本文先讲清 OAuth 2.0 的四角色模型与授权码 + PKCE 流程(含 5 个最容易搞错的点),再用 Keycloak 26 从零搭一个认证中心:Realm/Client/Role 建模、Spring Boot 资源服务器验签 JWKS、SPA 走 PKCE 免密钥、kcadm 脚本化配置,全部给可跑的命令与代码。读完你能判断自己的系统该不该上认证中心,以及第一步怎么迈。