태그: #devops
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 195 편
OpenID Connect 딥다이브 — Authorization Code Flow부터 Discovery까지
OIDC가 OAuth 2.0 위에 어떻게 인증 레이어를 쌓는지, ID Token/Access Token/Refresh Token의 역할 차이, Authorization Code + PKCE의 상세 흐름을 실제 HTTP 요청/응답 예제와 함께 해부합니다. Discovery와 JWKS 키 회전, UserInfo, 클레임과 스코프, nonce/state를 통한 CSRF 방어, 그리고 실무에서 바로
2026-06-12 · 21 분 읽기 #oidc#oauth2#jwt#sso#securitynpm 공급망 공격 해부 — Red Hat까지 뚫린 시대의 방어 전략
2026년 6월 Red Hat Cloud Services 공식 npm 패키지까지 악성 코드에 노출된 사건을 계기로, npm 공급망 공격의 유형을 해부하고 lockfile 무결성, provenance 서명, 사내 레지스트리, CI 네트워크 격리까지 조직이 갖춰야 할 방어 스택을 정리합니다. 바로 적용할 수 있는 .npmrc와 GitHub Actions 설정 예제를 함께 제공합니다.
2026-06-12 · 30 분 읽기 #npm#supply-chain#security#devops#sigstoreKeycloak 토큰 커스터마이징 — Protocol Mapper와 Claims 설계 실전
Keycloak의 Protocol Mapper와 Client Scope를 활용해 JWT 클레임을 설계하는 실전 가이드입니다. 내장 mapper 활용법, 커스텀 ProtocolMapper SPI 구현, audience 검증 함정, 토큰 비대화 다이어트 전략, kcadm 기반 테스트 방법까지 다룹니다.
2026-06-12 · 24 분 읽기 #keycloak#oidc#jwt#sso#securityKeycloak 관측성 — 메트릭, 감사 로그, 이벤트 기반 모니터링
Keycloak의 이벤트 시스템과 메트릭 엔드포인트, EventListener SPI를 활용한 외부 전송, Prometheus와 Grafana 대시보드 구성, OpenTelemetry tracing, 이상 징후 탐지와 알림 룰, 그리고 ISMS/SOC2 감사 컴플라이언스 관점까지 Keycloak 관측성을 종합적으로 다룹니다.
2026-06-12 · 21 분 읽기 #keycloak#observability#monitoring#prometheus#security고급 OAuth 플로우 — CIBA, Device Flow, DPoP가 필요한 순간
표준 리다이렉트 플로우로 풀리지 않는 인증 시나리오를 위한 고급 OAuth 메커니즘을 정리합니다. Device Authorization Grant(RFC 8628), CIBA의 poll/ping/push 모드, DPoP(RFC 9449)의 proof 구조와 replay 방어, Keycloak 설정, 그리고 AI 에이전트와 CLI 도구 인증으로 device flow가 재조명되는 2026년의 맥
2026-06-12 · 25 분 읽기 #oauth2#oidc#keycloak#ciba#dpopKeycloak 쿠버네티스 HA 운영 — Infinispan 클러스터링과 무중단 배포
쿠버네티스에서 Keycloak을 고가용성으로 운영하기 위한 실전 가이드입니다. Operator vs Helm 비교, Infinispan 캐시와 JGroups DNSPING, persistent user sessions, 26.6의 zero-downtime rolling patch, 리소스 사이징과 장애 시나리오별 대응까지 YAML 예제와 함께 정리했습니다.
2026-06-12 · 20 분 읽기 #keycloak#kubernetes#infinispan#ha#devopsKeycloak 26 아키텍처 딥다이브 — Realm, Client, Quarkus 런타임의 이해
Keycloak 26.x의 내부 아키텍처를 해부합니다. WildFly에서 Quarkus로의 전환 배경, realm/client/role 도메인 모델, 인증 플로우 엔진, kc.sh 빌드 최적화, 그리고 26.6의 신기능까지 프로덕션 관점에서 정리했습니다.
2026-06-12 · 27 분 읽기 #keycloak#sso#oidc#security#devopsJWT 보안 완전 정복 — 서명 검증, 키 회전, 흔한 취약점과 방어
JWT, JWS, JWE의 구조를 해부하고 alg 혼동 공격, kid 인젝션 같은 실제 취약점과 방어법을 다룹니다. JWKS 기반 키 회전, EdDSA를 포함한 알고리즘 선택, Java/Node/Go 안전 검증 코드, 토큰 저장 위치 논쟁과 revocation 문제까지 실무 관점에서 정리합니다.
2026-06-12 · 26 분 읽기 #jwt#security#oidc#keycloak#cryptographyFAPI 2.0 — 금융급 API 보안 프로파일 완전 정리
오픈뱅킹과 마이데이터 시대의 표준인 FAPI 2.0 Security Profile을 정리합니다. FAPI 1.0에서 2.0으로의 단순화, PAR/PKCE/sender-constrained token 핵심 요구사항, DPoP vs mTLS 비교, Message Signing, Keycloak 26.6의 FAPI 2.0 Final 지원과 client policies 설정, 적합성 테스트까지 다룹
2026-06-12 · 27 분 읽기 #fapi#oauth2#oidc#keycloak#securityKeycloak Authorization Services — UMA 2.0 기반 세밀한 권한 제어
RBAC의 한계를 넘어서는 Keycloak Authorization Services를 깊이 있게 다룹니다. resource/scope/policy/permission 모델, UMA 2.0 grant 흐름, policy enforcer 설정, decision strategy, 그리고 OPA/OpenFGA 같은 외부 인가 엔진과의 비교와 병행 패턴까지 정리합니다.
2026-06-12 · 26 분 읽기 #keycloak#authorization#uma#oauth2#securitySSO 핵심 개념 총정리 — SAML vs OAuth 2.0 vs OIDC, 무엇을 언제 쓰나
SSO의 동작 원리(IdP/SP/RP)와 세션 vs 토큰의 차이부터 SAML, OAuth 2.0, OIDC 세 프로토콜의 역사와 역할 차이까지 한 번에 정리합니다. 프로토콜 선택 의사결정 트리, 비교 테이블, 실제 인증 흐름 시퀀스와 함께 OAuth 2.1과 passkeys가 주도하는 2026년의 관점에서 무엇을 언제 써야 하는지 다룹니다.
2026-06-12 · 29 분 읽기 #sso#saml#oauth2#oidc#iamSymantec SiteMinder 아키텍처 해부 — 레거시 엔터프라이즈 WebSSO의 표준
20년 넘게 엔터프라이즈 WebSSO 시장을 지배해 온 SiteMinder의 아키텍처를 해부합니다. Policy Server, Web Agent, SMSESSION 쿠키, realm/rule/policy 객체 모델, 헤더 기반 사용자 전달의 보안 함의까지 — 레거시 IAM을 이해해야 모던 IAM으로 갈 수 있습니다.
2026-06-12 · 30 분 읽기 #siteminder#sso#iam#security#webssoSAML 2.0 딥다이브 — Assertion, Binding, Metadata 완전 정복
SAML 2.0의 심장인 Assertion의 XML 구조부터 AuthnRequest/Response 흐름, SP-initiated vs IdP-initiated, HTTP-Redirect/POST/Artifact 바인딩, 메타데이터 교환, XML Signature와 암호화까지 실제 XML 예제와 함께 해부합니다. XML Signature Wrapping 공격과 방어, RelayState, 클
2026-06-12 · 21 분 읽기 #saml#sso#xml#security#iamOAuth Token Exchange(RFC 8693) — 마이크로서비스 위임과 전파의 정석
마이크로서비스 간 토큰 전파 문제를 RFC 8693 Token Exchange로 해결하는 방법을 정리합니다. impersonation과 delegation의 차이, 요청/응답 파라미터, Keycloak 26.x의 표준 지원, audience 제한과 최소 권한 설계, transaction tokens까지 실전 관점에서 다룹니다.
2026-06-12 · 25 분 읽기 #oauth2#keycloak#oidc#security#microservicesKeycloak + Spring Security 6 통합 — Resource Server와 OAuth2 Client 실전
Spring Security 6에서 Keycloak을 OAuth2 Resource Server와 Client로 통합하는 실전 가이드입니다. issuer-uri 자동 설정, JwtAuthenticationConverter로 realm/client role 매핑, OIDC 로그아웃, 멀티테넌트 issuer, WebFlux 대응, mock JWT 테스트, 401/403 디버깅까지 다룹니다.
2026-06-12 · 17 분 읽기 #keycloak#spring-security#oauth2#oidc#jwtKeycloak LDAP/Active Directory 연동 — User Federation 실전 가이드
Keycloak User Federation으로 LDAP과 Active Directory를 연동하는 방법을 아키텍처부터 실전 설정까지 다룹니다. edit mode와 동기화 전략, AD 특화 설정, attribute mapper, 대규모 디렉토리 성능 튜닝, 마이그레이션 전략까지 운영 관점에서 정리합니다.
2026-06-12 · 37 분 읽기 #keycloak#ldap#active-directory#sso#securityZero Trust와 Identity-Aware Proxy — BeyondCorp 모델 직접 구축하기
경계 보안의 종말과 identity-first 보안 시대, Google BeyondCorp 논문의 핵심을 짚고 oauth2-proxy와 Keycloak으로 Identity-Aware Proxy를 직접 구축하는 전 과정을 다룹니다. nginx authrequest 패턴, 디바이스 신뢰, VPN 대체 시나리오, Cloudflare Access와 Pomerium 비교, 그리고 AI agent 접근
2026-06-12 · 32 분 읽기 #zero-trust#iap#beyondcorp#oauth2-proxy#keycloak리프레시 토큰 로테이션과 세션 관리 — 탈취에 강한 토큰 수명주기 설계
access/refresh token 수명 설계 원칙부터 rotation과 reuse detection, 토큰 패밀리 무효화까지 탈취를 전제로 한 토큰 수명주기를 설계합니다. IdP 세션, 앱 세션, SSO 세션의 3계층 모델과 Keycloak의 SSO/Client/Offline 세션 설정, 디바이스별 세션 관리, 로그아웃 전파, BFF 패턴, 보안 사고 대응 시나리오까지 다룹니다.
2026-06-12 · 26 분 읽기 #oauth2#session#keycloak#security#ssoOAuth 2.1 마이그레이션 가이드 — PKCE 의무화 시대의 인증 설계
OAuth 2.0의 알려진 취약점들을 정리하고, OAuth 2.1 draft가 RFC 6749, RFC 7636, RFC 9700을 어떻게 통합했는지 살펴봅니다. Implicit와 ROPC 제거 배경, PKCE 동작 원리, refresh token rotation, redirect URI exact matching까지 실전 마이그레이션 체크리스트와 함께 다룹니다.
2026-06-12 · 27 분 읽기 #oauth2#oidc#security#pkce#ssoKeycloak SPI 확장 개발 — 커스텀 Authenticator부터 EventListener까지
Keycloak의 SPI(Service Provider Interface) 확장 개발을 처음부터 끝까지 다룹니다. Provider/ProviderFactory 아키텍처, 사내 SMS OTP Authenticator 전체 구현, Kafka 감사 로그 EventListener, 커스텀 REST 엔드포인트, User Storage SPI, Testcontainers 통합 테스트와 버전 호환성 관리
2026-06-12 · 19 분 읽기 #keycloak#spi#java#security#devops