Pular para conteúdo

Configurar o PowerSync para validar tokens do central-backend

Status: Aprovado · Responsável: Gustavo Madruga · Atualizado em: 2026-06-30

O que é

Aponta a instância PowerSync de um cliente para o JWKS deste serviço, de modo que ela aceite os JWT emitidos no login.

Quando usar

  • Ao provisionar a instância PowerSync de um cliente novo.
  • Ao mudar o domínio/issuer do central-backend.

Pré-requisitos

  • Auth-service no ar com JWKS publicado (/.well-known/jwks.json).
  • O audience do cliente em db_auth.clientes igual ao configurado no PowerSync.

Passos

  1. config.yaml do PowerSync — apontar o JWKS (mesmo para todos os clientes):

    client_auth:
      jwks_uri: "https://auth.xadm.biz/.well-known/jwks.json"
      audience: ["powersync-vantroba"]   # = clientes.audience deste cliente
    
  2. audience: confirme que clientes.audience (em db_auth) é o mesmo valor da lista audience do PowerSync — o claim aud do JWT precisa casar.

Verificação

  • No log do PowerSync, procure por JWKS fetched successfully.
  • O app conecta com o JWT de login e o PowerSync aceita a conexão (log com o user_id correto).

Reversão

Reverter a alteração no config.yaml e reiniciar a instância PowerSync. O cache de JWKS expira sozinho (ver Rotação de chaves RSA).


Bucket hash_senhas / scope=pabast_only — legado

O desenho original sincronizava pabast_senhas para um bucket liberado pelo scope=pabast_only (token anônimo), para o bootstrap-offline. Esse caminho está depreciado (decisão 0006): pabast_senhas não é mais sincronizado via PowerSync. Em instâncias novas, não configure esse bucket.