태그: #keycloak
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 29 편
Keycloak 26.7 — SCIM 프리뷰 승격, 외부 Infinispan 없는 멀티클러스터 v2, 그리고 업그레이드에서 밟기 쉬운 것들
2026년 7월 9일 릴리스된 Keycloak 26.7.0은 4년 가까이 열려 있던 요구인 SCIM API를 프리뷰로 승격했고, 외부 Infinispan 클러스터 없이 데이터베이스만으로 다중 클러스터 HA를 구성하는 멀티클러스터 v2를 프리뷰로 내놓았습니다. 조직(Organizations) 기능에는 전용 관리 롤과 조직 단위 세밀한 권한 위임이 붙어 멀티테넌시 운영이 한 단계 다듬어졌습니다.
2026-07-17 · 30 분 읽기 #security#keycloak#sso#iam#scimKeycloak로 SSO 구축하기 — Realm·Client·플로우부터 2026 신기능까지
사내 앱 20개에 로그인을 각각 붙이는 대신, 하나의 아이덴티티 서버가 전부를 대신하게 만드는 것이 SSO입니다. 오픈소스 표준인 Keycloak을 Realm·Client·Role·Identity Provider라는 4개의 핵심 개념으로 이해하고, OIDC Authorization Code + PKCE 로그인 흐름을 한 단계씩 따라가며, Quarkus 배포의 build/start 2단계 모델
2026-07-09 · 16 분 읽기 #keycloak#sso#oidc#security#devopsSiteMinder에서 Keycloak으로 — 레거시 SSO 마이그레이션 전략과 실전 로드맵
SiteMinder 환경을 Keycloak으로 전환하는 실전 로드맵을 정리합니다. 앱 인벤토리 분류, 객체 매핑표, SAML 브로커링 공존 아키텍처, oauth2-proxy 헤더 변환, 점진적 비밀번호 캡처, 단계별 롤아웃과 롤백 계획까지 — 빅뱅 없이 안전하게 갈아타는 방법입니다.
2026-06-12 · 27 분 읽기 #keycloak#siteminder#sso#iam#migration인가 모델의 진화 — RBAC, ABAC, ReBAC 그리고 OpenFGA/Zanzibar
인증이 해결되면 다음 전장은 인가입니다. RBAC의 role explosion, ABAC의 정책 복잡성, 그리고 Google Zanzibar가 제시한 ReBAC 패러다임까지 인가 모델의 진화를 추적합니다. OpenFGA 실전 모델링, OPA/Rego와의 역할 구분, 마이크로서비스 인가 데이터 동기화 전략과 선택 가이드를 담았습니다.
2026-06-12 · 26 분 읽기 #authorization#rbac#rebac#openfga#zanzibarKeycloak 토큰 커스터마이징 — Protocol Mapper와 Claims 설계 실전
Keycloak의 Protocol Mapper와 Client Scope를 활용해 JWT 클레임을 설계하는 실전 가이드입니다. 내장 mapper 활용법, 커스텀 ProtocolMapper SPI 구현, audience 검증 함정, 토큰 비대화 다이어트 전략, kcadm 기반 테스트 방법까지 다룹니다.
2026-06-12 · 24 분 읽기 #keycloak#oidc#jwt#sso#securityKeycloak 관측성 — 메트릭, 감사 로그, 이벤트 기반 모니터링
Keycloak의 이벤트 시스템과 메트릭 엔드포인트, EventListener SPI를 활용한 외부 전송, Prometheus와 Grafana 대시보드 구성, OpenTelemetry tracing, 이상 징후 탐지와 알림 룰, 그리고 ISMS/SOC2 감사 컴플라이언스 관점까지 Keycloak 관측성을 종합적으로 다룹니다.
2026-06-12 · 21 분 읽기 #keycloak#observability#monitoring#prometheus#security고급 OAuth 플로우 — CIBA, Device Flow, DPoP가 필요한 순간
표준 리다이렉트 플로우로 풀리지 않는 인증 시나리오를 위한 고급 OAuth 메커니즘을 정리합니다. Device Authorization Grant(RFC 8628), CIBA의 poll/ping/push 모드, DPoP(RFC 9449)의 proof 구조와 replay 방어, Keycloak 설정, 그리고 AI 에이전트와 CLI 도구 인증으로 device flow가 재조명되는 2026년의 맥
2026-06-12 · 25 분 읽기 #oauth2#oidc#keycloak#ciba#dpopKeycloak 쿠버네티스 HA 운영 — Infinispan 클러스터링과 무중단 배포
쿠버네티스에서 Keycloak을 고가용성으로 운영하기 위한 실전 가이드입니다. Operator vs Helm 비교, Infinispan 캐시와 JGroups DNSPING, persistent user sessions, 26.6의 zero-downtime rolling patch, 리소스 사이징과 장애 시나리오별 대응까지 YAML 예제와 함께 정리했습니다.
2026-06-12 · 20 분 읽기 #keycloak#kubernetes#infinispan#ha#devopsKeycloak 26 아키텍처 딥다이브 — Realm, Client, Quarkus 런타임의 이해
Keycloak 26.x의 내부 아키텍처를 해부합니다. WildFly에서 Quarkus로의 전환 배경, realm/client/role 도메인 모델, 인증 플로우 엔진, kc.sh 빌드 최적화, 그리고 26.6의 신기능까지 프로덕션 관점에서 정리했습니다.
2026-06-12 · 27 분 읽기 #keycloak#sso#oidc#security#devopsJWT 보안 완전 정복 — 서명 검증, 키 회전, 흔한 취약점과 방어
JWT, JWS, JWE의 구조를 해부하고 alg 혼동 공격, kid 인젝션 같은 실제 취약점과 방어법을 다룹니다. JWKS 기반 키 회전, EdDSA를 포함한 알고리즘 선택, Java/Node/Go 안전 검증 코드, 토큰 저장 위치 논쟁과 revocation 문제까지 실무 관점에서 정리합니다.
2026-06-12 · 26 분 읽기 #jwt#security#oidc#keycloak#cryptographyFAPI 2.0 — 금융급 API 보안 프로파일 완전 정리
오픈뱅킹과 마이데이터 시대의 표준인 FAPI 2.0 Security Profile을 정리합니다. FAPI 1.0에서 2.0으로의 단순화, PAR/PKCE/sender-constrained token 핵심 요구사항, DPoP vs mTLS 비교, Message Signing, Keycloak 26.6의 FAPI 2.0 Final 지원과 client policies 설정, 적합성 테스트까지 다룹
2026-06-12 · 27 분 읽기 #fapi#oauth2#oidc#keycloak#securityKeycloak Authorization Services — UMA 2.0 기반 세밀한 권한 제어
RBAC의 한계를 넘어서는 Keycloak Authorization Services를 깊이 있게 다룹니다. resource/scope/policy/permission 모델, UMA 2.0 grant 흐름, policy enforcer 설정, decision strategy, 그리고 OPA/OpenFGA 같은 외부 인가 엔진과의 비교와 병행 패턴까지 정리합니다.
2026-06-12 · 26 분 읽기 #keycloak#authorization#uma#oauth2#security2026 IAM 트렌드 — AI 에이전트 아이덴티티, MCP 인증, Verifiable Credentials
2026년 IAM 지형은 passwordless의 기본값화, AI 에이전트라는 non-human identity의 폭증, 그리고 MCP의 OAuth 2.1 기반 인증 표준화로 요동치고 있습니다. on-behalf-of 위임 체인과 token exchange, Keycloak 26.6의 CIMD 실험 지원, W3C VC 2.0과 eIDAS 2.0까지 — 실무자가 지금 준비해야 할 것들을 정리합
2026-06-12 · 29 분 읽기 #iam#oauth2#mcp#ai-agent#keycloakOAuth Token Exchange(RFC 8693) — 마이크로서비스 위임과 전파의 정석
마이크로서비스 간 토큰 전파 문제를 RFC 8693 Token Exchange로 해결하는 방법을 정리합니다. impersonation과 delegation의 차이, 요청/응답 파라미터, Keycloak 26.x의 표준 지원, audience 제한과 최소 권한 설계, transaction tokens까지 실전 관점에서 다룹니다.
2026-06-12 · 25 분 읽기 #oauth2#keycloak#oidc#security#microservices멀티테넌트 SaaS의 SSO 설계 — 엔터프라이즈 고객 온보딩을 위한 아키텍처
B2B SaaS에서 SSO 지원은 곧 고객사 IdP 연동을 뜻합니다. realm-per-tenant와 Keycloak Organizations의 비교, 이메일 도메인 기반 home realm discovery, 도메인 검증, JIT vs SCIM, 셀프서비스 온보딩 UI, SSO tax 논쟁까지 멀티테넌트 SSO 아키텍처를 실전 관점에서 설계합니다.
2026-06-12 · 29 분 읽기 #sso#saas#keycloak#oidc#samlKeycloak + Spring Security 6 통합 — Resource Server와 OAuth2 Client 실전
Spring Security 6에서 Keycloak을 OAuth2 Resource Server와 Client로 통합하는 실전 가이드입니다. issuer-uri 자동 설정, JwtAuthenticationConverter로 realm/client role 매핑, OIDC 로그아웃, 멀티테넌트 issuer, WebFlux 대응, mock JWT 테스트, 401/403 디버깅까지 다룹니다.
2026-06-12 · 17 분 읽기 #keycloak#spring-security#oauth2#oidc#jwtKeycloak LDAP/Active Directory 연동 — User Federation 실전 가이드
Keycloak User Federation으로 LDAP과 Active Directory를 연동하는 방법을 아키텍처부터 실전 설정까지 다룹니다. edit mode와 동기화 전략, AD 특화 설정, attribute mapper, 대규모 디렉토리 성능 튜닝, 마이그레이션 전략까지 운영 관점에서 정리합니다.
2026-06-12 · 37 분 읽기 #keycloak#ldap#active-directory#sso#securityZero Trust와 Identity-Aware Proxy — BeyondCorp 모델 직접 구축하기
경계 보안의 종말과 identity-first 보안 시대, Google BeyondCorp 논문의 핵심을 짚고 oauth2-proxy와 Keycloak으로 Identity-Aware Proxy를 직접 구축하는 전 과정을 다룹니다. nginx authrequest 패턴, 디바이스 신뢰, VPN 대체 시나리오, Cloudflare Access와 Pomerium 비교, 그리고 AI agent 접근
2026-06-12 · 32 분 읽기 #zero-trust#iap#beyondcorp#oauth2-proxy#keycloakSingle Logout(SLO)의 어려움 — Front-Channel, Back-Channel 로그아웃 설계
SSO에서 로그아웃은 로그인보다 어렵습니다. 세션 3계층 모델, OIDC RP-Initiated/Front-Channel/Back-Channel Logout의 동작과 한계, logout token JWT 구조, SAML SLO의 현실적 실패율, Keycloak 설정, 그리고 2026년 브라우저 서드파티 쿠키 차단이 로그아웃 설계에 미치는 영향까지 정리합니다.
2026-06-12 · 30 분 읽기 #sso#oidc#saml#keycloak#logout리프레시 토큰 로테이션과 세션 관리 — 탈취에 강한 토큰 수명주기 설계
access/refresh token 수명 설계 원칙부터 rotation과 reuse detection, 토큰 패밀리 무효화까지 탈취를 전제로 한 토큰 수명주기를 설계합니다. IdP 세션, 앱 세션, SSO 세션의 3계층 모델과 Keycloak의 SSO/Client/Offline 세션 설정, 디바이스별 세션 관리, 로그아웃 전파, BFF 패턴, 보안 사고 대응 시나리오까지 다룹니다.
2026-06-12 · 26 분 읽기 #oauth2#session#keycloak#security#sso