Configurar o PowerSync para validar tokens do central-backend¶
Status: Aprovado · Responsável: Gustavo Madruga · Atualizado em: 2026-06-30
O que é¶
Aponta a instância PowerSync de um cliente para o JWKS deste serviço, de modo que ela aceite os JWT emitidos no login.
Quando usar¶
- Ao provisionar a instância PowerSync de um cliente novo.
- Ao mudar o domínio/issuer do central-backend.
Pré-requisitos¶
- Auth-service no ar com JWKS publicado (
/.well-known/jwks.json). - O
audiencedo cliente emdb_auth.clientesigual ao configurado no PowerSync.
Passos¶
-
config.yamldo PowerSync — apontar o JWKS (mesmo para todos os clientes):client_auth: jwks_uri: "https://auth.xadm.biz/.well-known/jwks.json" audience: ["powersync-vantroba"] # = clientes.audience deste cliente -
audience: confirme queclientes.audience(emdb_auth) é o mesmo valor da listaaudiencedo PowerSync — o claimauddo JWT precisa casar.
Verificação¶
- No log do PowerSync, procure por
JWKS fetched successfully. - O app conecta com o JWT de login e o PowerSync aceita a conexão (log com o
user_idcorreto).
Reversão¶
Reverter a alteração no config.yaml e reiniciar a instância PowerSync. O cache de
JWKS expira sozinho (ver Rotação de chaves RSA).
Bucket hash_senhas / scope=pabast_only — legado
O desenho original sincronizava pabast_senhas para um bucket liberado pelo
scope=pabast_only (token anônimo), para o bootstrap-offline. Esse caminho
está depreciado (decisão 0006):
pabast_senhas não é mais sincronizado via PowerSync. Em instâncias novas, não
configure esse bucket.