# Keycloak Theme Handoff Diese Datei beschreibt die Uebergabepunkte zwischen der Desktop-Shell und dem spaeteren Keycloak-Login-Theme. ## Zielbild - Keycloak bleibt das Auth-System. - `desktop.kusche.berlin` bekommt ein eigenes Keycloak-Theme. - Das Login soll sich wie ein Desktop-Login anfuehlen und visuell zur Shell passen. ## Design-Bausteine - Wallpaper oder Verlauf passend zum aktiven Branding - zentrierte Login-Kachel - grosse Uhr oder Statusanzeige - Logo und Produktname `Kusche.Berlin` - ruhige Desktop-artige Animationen ## Technische Schnittstellen - Desktop-Shell verweist auf die Login-App `desktop-login`. - Root `/` kann jetzt vor der Desktop-Shell auf einen eigenen Login-Screen umleiten. - Login-Handoff zu Keycloak laeuft ueber `/auth/keycloak`. - Callback-Endpunkt ist unter `/auth/callback` vorbereitet. - Keycloak-Theme liegt spaeter getrennt im Keycloak-Theme-System. - Gemeinsame Branding-Werte sollten aus einer zentralen Theme-Definition abgeleitet werden. ## Aktueller Stand im Projekt - `config/keycloak.php` enthaelt die Grundkonfiguration. - `config//keycloak.php` kann die Werte je Umgebung ueberschreiben. - `public/auth/login/` rendert den Desktop-Login-Screen. - `public/auth/keycloak/` leitet auf die Keycloak-Authorize-URL weiter. - `public/auth/callback/` prueft den Ruecksprungzustand, tauscht den Authorization Code gegen Token und legt die Session an. - `public/auth/logout/` beendet die lokale Session und kann Keycloak-Logout anstossen. ## Zu erledigen ausserhalb dieser V1 - Keycloak-Theme erzeugen - Theme dem passenden Client oder Realm zuweisen - Login-Templates, CSS und Assets im Theme pflegen - Session-Validierung, Refresh und spaetere Token-Erneuerung sauber nachziehen - Ruecksprung aus Keycloak sauber in die Desktop-Shell fuehren