novaris-realm.json enthält nur Realm-, Client- und Rollenstruktur. Es enthält bewusst
keine Passwörter und ist nicht als Produktionskonfiguration gedacht.
Nach dem Import müssen die drei Demo-Benutzer (admin, underwriter, csr) im Keycloak-
Admin-UI oder über kcadm.sh jeweils ein lokales Testpasswort erhalten. Passwörter werden
nicht in Git, Dockerfiles, ConfigMaps oder Frontend-Variablen gespeichert.
Für lokale Entwicklung kann Keycloak mit HTTP über localhost betrieben werden. In QS/PROD
muss HTTPS verwendet werden; sslRequired: external erzwingt das für externe Zugriffe.
Der Browser-Client nutzt Authorization Code + PKCE und benötigt kein Client-Secret.