태그: #sso
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 31 편
Keycloak 26.7 — SCIM 프리뷰 승격, 외부 Infinispan 없는 멀티클러스터 v2, 그리고 업그레이드에서 밟기 쉬운 것들
2026년 7월 9일 릴리스된 Keycloak 26.7.0은 4년 가까이 열려 있던 요구인 SCIM API를 프리뷰로 승격했고, 외부 Infinispan 클러스터 없이 데이터베이스만으로 다중 클러스터 HA를 구성하는 멀티클러스터 v2를 프리뷰로 내놓았습니다. 조직(Organizations) 기능에는 전용 관리 롤과 조직 단위 세밀한 권한 위임이 붙어 멀티테넌시 운영이 한 단계 다듬어졌습니다.
2026-07-17 · 30 분 읽기 #security#keycloak#sso#iam#scimKeycloak로 SSO 구축하기 — Realm·Client·플로우부터 2026 신기능까지
사내 앱 20개에 로그인을 각각 붙이는 대신, 하나의 아이덴티티 서버가 전부를 대신하게 만드는 것이 SSO입니다. 오픈소스 표준인 Keycloak을 Realm·Client·Role·Identity Provider라는 4개의 핵심 개념으로 이해하고, OIDC Authorization Code + PKCE 로그인 흐름을 한 단계씩 따라가며, Quarkus 배포의 build/start 2단계 모델
2026-07-09 · 16 분 읽기 #keycloak#sso#oidc#security#devopsIngress 레벨 인증 — oauth2-proxy와 forward auth로 SSO 적용
Ingress 레벨에서 external auth 패턴으로 SSO를 구현하는 방법을 정리합니다. oauth2-proxy와 forward auth 어노테이션을 활용해 애플리케이션 코드 수정 없이 여러 앱에 OIDC 로그인을 입히는 과정을 ingress-nginx, Traefik, Contour 관점에서 다룹니다.
2026-06-14 · 30 분 읽기 #ingress#oauth2-proxy#sso#authentication#kubernetesSiteMinder에서 Keycloak으로 — 레거시 SSO 마이그레이션 전략과 실전 로드맵
SiteMinder 환경을 Keycloak으로 전환하는 실전 로드맵을 정리합니다. 앱 인벤토리 분류, 객체 매핑표, SAML 브로커링 공존 아키텍처, oauth2-proxy 헤더 변환, 점진적 비밀번호 캡처, 단계별 롤아웃과 롤백 계획까지 — 빅뱅 없이 안전하게 갈아타는 방법입니다.
2026-06-12 · 27 분 읽기 #keycloak#siteminder#sso#iam#migrationSCIM 2.0 딥다이브 — 사용자 프로비저닝 자동화의 표준
SSO만으로는 계정 수명주기를 관리할 수 없습니다. SCIM 2.0의 스펙 구조(RFC 7642/7643/7644), User/Group 스키마, REST 엔드포인트와 PATCH 연산, Okta/Entra/Keycloak 지원 현황, 그리고 SCIM 서버 구현 시 빠지기 쉬운 함정까지 실무 관점에서 깊이 있게 정리합니다.
2026-06-12 · 29 분 읽기 #scim#iam#provisioning#sso#securityOpenID Connect 딥다이브 — Authorization Code Flow부터 Discovery까지
OIDC가 OAuth 2.0 위에 어떻게 인증 레이어를 쌓는지, ID Token/Access Token/Refresh Token의 역할 차이, Authorization Code + PKCE의 상세 흐름을 실제 HTTP 요청/응답 예제와 함께 해부합니다. Discovery와 JWKS 키 회전, UserInfo, 클레임과 스코프, nonce/state를 통한 CSRF 방어, 그리고 실무에서 바로
2026-06-12 · 21 분 읽기 #oidc#oauth2#jwt#sso#securityKeycloak 토큰 커스터마이징 — Protocol Mapper와 Claims 설계 실전
Keycloak의 Protocol Mapper와 Client Scope를 활용해 JWT 클레임을 설계하는 실전 가이드입니다. 내장 mapper 활용법, 커스텀 ProtocolMapper SPI 구현, audience 검증 함정, 토큰 비대화 다이어트 전략, kcadm 기반 테스트 방법까지 다룹니다.
2026-06-12 · 24 분 읽기 #keycloak#oidc#jwt#sso#securityKeycloak 쿠버네티스 HA 운영 — Infinispan 클러스터링과 무중단 배포
쿠버네티스에서 Keycloak을 고가용성으로 운영하기 위한 실전 가이드입니다. Operator vs Helm 비교, Infinispan 캐시와 JGroups DNSPING, persistent user sessions, 26.6의 zero-downtime rolling patch, 리소스 사이징과 장애 시나리오별 대응까지 YAML 예제와 함께 정리했습니다.
2026-06-12 · 20 분 읽기 #keycloak#kubernetes#infinispan#ha#devopsKeycloak 26 아키텍처 딥다이브 — Realm, Client, Quarkus 런타임의 이해
Keycloak 26.x의 내부 아키텍처를 해부합니다. WildFly에서 Quarkus로의 전환 배경, realm/client/role 도메인 모델, 인증 플로우 엔진, kc.sh 빌드 최적화, 그리고 26.6의 신기능까지 프로덕션 관점에서 정리했습니다.
2026-06-12 · 27 분 읽기 #keycloak#sso#oidc#security#devopsSSO 핵심 개념 총정리 — SAML vs OAuth 2.0 vs OIDC, 무엇을 언제 쓰나
SSO의 동작 원리(IdP/SP/RP)와 세션 vs 토큰의 차이부터 SAML, OAuth 2.0, OIDC 세 프로토콜의 역사와 역할 차이까지 한 번에 정리합니다. 프로토콜 선택 의사결정 트리, 비교 테이블, 실제 인증 흐름 시퀀스와 함께 OAuth 2.1과 passkeys가 주도하는 2026년의 관점에서 무엇을 언제 써야 하는지 다룹니다.
2026-06-12 · 29 분 읽기 #sso#saml#oauth2#oidc#iamSymantec SiteMinder 아키텍처 해부 — 레거시 엔터프라이즈 WebSSO의 표준
20년 넘게 엔터프라이즈 WebSSO 시장을 지배해 온 SiteMinder의 아키텍처를 해부합니다. Policy Server, Web Agent, SMSESSION 쿠키, realm/rule/policy 객체 모델, 헤더 기반 사용자 전달의 보안 함의까지 — 레거시 IAM을 이해해야 모던 IAM으로 갈 수 있습니다.
2026-06-12 · 30 분 읽기 #siteminder#sso#iam#security#webssoSAML 2.0 딥다이브 — Assertion, Binding, Metadata 완전 정복
SAML 2.0의 심장인 Assertion의 XML 구조부터 AuthnRequest/Response 흐름, SP-initiated vs IdP-initiated, HTTP-Redirect/POST/Artifact 바인딩, 메타데이터 교환, XML Signature와 암호화까지 실제 XML 예제와 함께 해부합니다. XML Signature Wrapping 공격과 방어, RelayState, 클
2026-06-12 · 21 분 읽기 #saml#sso#xml#security#iam멀티테넌트 SaaS의 SSO 설계 — 엔터프라이즈 고객 온보딩을 위한 아키텍처
B2B SaaS에서 SSO 지원은 곧 고객사 IdP 연동을 뜻합니다. realm-per-tenant와 Keycloak Organizations의 비교, 이메일 도메인 기반 home realm discovery, 도메인 검증, JIT vs SCIM, 셀프서비스 온보딩 UI, SSO tax 논쟁까지 멀티테넌트 SSO 아키텍처를 실전 관점에서 설계합니다.
2026-06-12 · 29 분 읽기 #sso#saas#keycloak#oidc#samlKeycloak LDAP/Active Directory 연동 — User Federation 실전 가이드
Keycloak User Federation으로 LDAP과 Active Directory를 연동하는 방법을 아키텍처부터 실전 설정까지 다룹니다. edit mode와 동기화 전략, AD 특화 설정, attribute mapper, 대규모 디렉토리 성능 튜닝, 마이그레이션 전략까지 운영 관점에서 정리합니다.
2026-06-12 · 37 분 읽기 #keycloak#ldap#active-directory#sso#securitySingle Logout(SLO)의 어려움 — Front-Channel, Back-Channel 로그아웃 설계
SSO에서 로그아웃은 로그인보다 어렵습니다. 세션 3계층 모델, OIDC RP-Initiated/Front-Channel/Back-Channel Logout의 동작과 한계, logout token JWT 구조, SAML SLO의 현실적 실패율, Keycloak 설정, 그리고 2026년 브라우저 서드파티 쿠키 차단이 로그아웃 설계에 미치는 영향까지 정리합니다.
2026-06-12 · 30 분 읽기 #sso#oidc#saml#keycloak#logout리프레시 토큰 로테이션과 세션 관리 — 탈취에 강한 토큰 수명주기 설계
access/refresh token 수명 설계 원칙부터 rotation과 reuse detection, 토큰 패밀리 무효화까지 탈취를 전제로 한 토큰 수명주기를 설계합니다. IdP 세션, 앱 세션, SSO 세션의 3계층 모델과 Keycloak의 SSO/Client/Offline 세션 설정, 디바이스별 세션 관리, 로그아웃 전파, BFF 패턴, 보안 사고 대응 시나리오까지 다룹니다.
2026-06-12 · 26 분 읽기 #oauth2#session#keycloak#security#ssoPasskeys 엔터프라이즈 도입 가이드 — WebAuthn/FIDO2부터 Keycloak 통합까지
2026년, 비밀번호 없는 인증은 더 이상 실험이 아니라 기본값이 되어가고 있습니다. WebAuthn 프로토콜의 registration/authentication ceremony와 attestation 구조를 해부하고, Keycloak 26의 passkeys 통합 설정과 점진적 롤아웃 전략, 계정 복구와 기업 정책까지 엔터프라이즈 도입의 전 과정을 다룹니다.
2026-06-12 · 30 분 읽기 #passkeys#webauthn#fido2#keycloak#securityOAuth 2.1 마이그레이션 가이드 — PKCE 의무화 시대의 인증 설계
OAuth 2.0의 알려진 취약점들을 정리하고, OAuth 2.1 draft가 RFC 6749, RFC 7636, RFC 9700을 어떻게 통합했는지 살펴봅니다. Implicit와 ROPC 제거 배경, PKCE 동작 원리, refresh token rotation, redirect URI exact matching까지 실전 마이그레이션 체크리스트와 함께 다룹니다.
2026-06-12 · 27 분 읽기 #oauth2#oidc#security#pkce#sso레거시 WebSSO와 모던 IAM의 공존 설계 — 하이브리드 전환기의 아키텍처 패턴
레거시 WebSSO에서 모던 IAM으로의 전환기는 수년간 지속됩니다. 프로토콜 브리지, 리버스 프록시 헤더 주입, identity orchestration, strangler fig — 네 가지 공존 패턴과 세션/로그아웃 동기화, 보안 리스크, 전환 완료 기준을 은행 인트라넷 200개 앱 가상 사례와 함께 정리합니다.
2026-06-12 · 32 분 읽기 #iam#sso#keycloak#siteminder#architectureKeycloak SPI 확장 개발 — 커스텀 Authenticator부터 EventListener까지
Keycloak의 SPI(Service Provider Interface) 확장 개발을 처음부터 끝까지 다룹니다. Provider/ProviderFactory 아키텍처, 사내 SMS OTP Authenticator 전체 구현, Kafka 감사 로그 EventListener, 커스텀 REST 엔드포인트, User Storage SPI, Testcontainers 통합 테스트와 버전 호환성 관리
2026-06-12 · 19 분 읽기 #keycloak#spi#java#security#devops