비밀번호 정책 정의
보안 등급 요구사항과 같은 비밀번호 정책을 통해 더 안전하게 애플리케이션을 실행할 수 있습니다. 고급 정책을 정의하면 비밀번호를 설정하거나 앱에 사인인하려고 할 때 사용자가 준수해야 하는 규칙을 정의할 수 있습니다. 예를 들어 사용자의 계정을 잠그기 전에 사인인을 시도하는 횟수를 설정할 수 있습니다.
정책: 비밀번호 보안 등급
보안 등급이 높은 비밀번호를 사용하는 경우 다른 사용자가 수동 또는 자동화된 방법으로 비밀번호를 추측하기 어렵거나 거의 불가능하게 만들 수 있습니다. 사용자 비밀번호의 보안 등급에 대한 요구사항을 설정하기 위해 다음 단계를 사용할 수 있습니다.
GUI를 사용하여 이 구성을 설정하려면 다음을 수행하십시오.
-
App ID 대시보드의 Cloud Directory > 비밀번호 정책 탭으로 이동하십시오.
-
비밀번호 보안 등급 정의 상자에서 편집을 클릭하십시오. 화면이 열립니다.
-
비밀번호 보안 등급 상자에 올바른 정규식 문자열을 입력하십시오.
예:
- 8자 이상이어야 합니다. (
^.{8,}$) - 하나의 숫자, 하나의 소문자 및 하나의 대문자가 있어야 합니다. (
^(?:(?=.*\d)(?=.*[a-z])(?=.*[A-Z]).*)$) - 영문자 및 숫자만 포함해야 합니다. (
^[A-Za-z0-9]*$) - 1자 이상의 고유 문자여야 합니다. (
^(\w)\w*?(?!\1)\w+$)
- 8자 이상이어야 합니다. (
-
저장 을 클릭하십시오.
비밀번호 강도는 App ID 대시보드의 클라우드 디렉터리 설정 페이지에서 설정하거나 관리 API를 사용하여 설정할 수 있습니다.
사용자 정의 오류 메시지 설정
사용자 자신의 비밀번호 regex 정책을 설정하고 사용자가 사용자의 요구사항을 충족하지 않는 비밀번호를 선택하는 경우, 기본 메시지는 The password doesn't meet the strength requirements. /management/v4/<tenantId>/config/cloud_directory/password_regex 엔드포인트를 사용하여 사용자 자신의 메시지를 설정하도록 선택할 수도 있습니다입니다.
고급 비밀번호 정책
비밀번호 제한조건을 적용하여 애플리케이션의 보안을 강화할 수 있습니다.
다음과 같은 5가지 기능의 조합으로 구성된 고급 비밀번호 정책을 작성할 수 있습니다.
- 잘못된 인증 정보가 반복된 후 잠금
- 비밀번호 재사용 방지
- 비밀번호 만기
- 비밀번호 변경 사이의 최소 기간
- 비밀번호에 사용자 이름이 포함되지 않아야 함
이 기능을 활성화하면 고급 보안 기능에 대한 요금 청구가 활성화됩니다. 자세한 정보는 App ID에서 가격을 계산하는 방법을 참조하십시오.
정책: 비밀번호 재사용 방지
사용자가 새 비밀번호를 작성하려고 시도할 때 최근에 사용한 비밀번호를 선택하지 못하게 할 수도 있습니다. 최근에 사용한 비밀번호로 설정하려고 하면 기본 로그인 위젯 GUI에 오류가 표시되고 사용자에게 다른 옵션을 입력하도록 프롬프트가 표시됩니다. 이 설정을 사용하면 이전에 사용한 비밀번호를 반복하기 전에 사용자가 보유해야 하는 비밀번호 수를 선택할 수 있습니다.
GUI를 사용하여 이 구성을 설정하려면 다음을 수행하십시오.
-
App ID 대시보드의 클라우드 디렉터리 > 비밀번호 정책 탭으로 이동합니다.
-
고급 비밀번호 정책을 사용으로 전환하십시오.
-
비밀번호를 반복할 수 없는 횟수를 지정하십시오. 1 - 8 범위의 정수를 사용할 수 있습니다.
-
비밀번호를 반복할 수 없는 횟수를 사용으로 전환하십시오.
-
저장 을 클릭하십시오.
이전 비밀번호는 사용자의 현재 비밀번호가 저장되는 것과 동일한 방식으로 안전하게 저장됩니다.
정책: 잘못된 인증 정보가 반복된 후 잠금
의심스러운 동작(예: 올바르지 않은 비밀번호를 사용한 사인인이 연속적으로 여러 번 시도됨)이 발견되는 경우 임시로 사인인 기능을 차단하여 사용자 계정을 보호할 수 있습니다. 이 방법은 악의적인 단체에서 사용자의 비밀번호를 추측하여 사용자의 계정에 대한 액세스 권한을 획득하지 못하게 차단할 수 있도록 해줍니다.
계정이 잠기는 경우 사용자는 지정된 잠금 기간이 완료될 때까지 사인인하거나 다른 셀프 서비스 오퍼레이션을 완료할 수 없습니다. 잠금 기간이 경과하면 사용자가 자동으로 잠금 해제됩니다.
GUI를 사용하여 이 구성을 설정하려면 다음을 수행하십시오.
-
App ID 대시보드의 Cloud Directory > 비밀번호 정책 탭으로 이동하십시오.
-
고급 비밀번호 정책을 사용으로 전환하십시오.
-
사용자가 잠기기 전에 사용자가 사인인을 시도할 수 있는 횟수를 지정하십시오. 1 - 10 범위의 정수를 사용할 수 있습니다.
-
잘못된 인증 정보로 사인인한 후 사용자가 잠기는 시간을 지정하십시오. 시간은 분 단위로 지정됩니다. 1 - 1440(24시간) 범위의 정수 값을 사용할 수 있습니다.
-
사용자가 잠기기 전에 사용자가 사인인을 시도할 수 있는 횟수 행을 사용으로 전환하십시오.
-
저장 을 클릭하십시오.
잠금 기간이 끝나기 전에 사용자를 잠금 해제할 수 있습니다. 해당 사용자가 잠금 상태인지 여부를 확인하려면 active 필드가 false로 설정되어 있는지 확인하십시오. 서비스 대시보드의 사용자 탭에서 해당 상태가 disabled로 설정되어 있는지 여부를 확인할 수도 있습니다. 사용자를 잠금 해제하려면 API를
사용하여 active 필드를 true로 설정해야 합니다.
정책: 비밀번호 변경 사이의 최소 기간
사용자가 비밀번호 변경 사이에 대기해야 하는 최소 시간을 설정하여 사용자가 신속하게 비밀번호를 전환하지 못하도록 차단할 수 있습니다.
이 기능은 Avoid password reuse 정책과 함께 사용하는 경우에 특히 유용합니다. 이 제한사항이 없을 경우 사용자는 단순히 신속하게 연속적으로 여러 번 비밀번호를 변경하여 최근 비밀번호 재사용에 대한 제한사항을 회피할 수 있습니다.
GUI를 사용하여 이 구성을 설정하려면 다음을 수행하십시오.
-
App ID 대시보드의 Cloud Directory > 비밀번호 정책 탭으로 이동하십시오.
-
고급 비밀번호 정책을 사용으로 전환하십시오.
-
비밀번호 변경 사이의 최소 시간을 지정하십시오. 시간은 시간 단위로 지정됩니다. 1 - 720(30일) 범위의 정수 값을 사용할 수 있습니다.
-
비밀번호 변경 사이의 최소 시간을 사용으로 전환하십시오.
-
저장 을 클릭하십시오.
정책: 비밀번호 만기
보안을 위해 비밀번호 순환 정책을 적용할 수 있습니다. 사용자 비밀번호의 만기를 설정하여 애플리케이션에 대한 액세스 권한을 유지하기 위해 비밀번호를 업데이트합니다. 그러면 사용자의 인증 정보 때문에 애플리케이션이 장기적으로 손상될 수 있는 가능성이 줄어듭니다. 비밀번호가 만료되면 다음 번 사인인 시 사용자가 비밀번호를 재설정해야 합니다.
GUI를 사용하여 이 구성을 설정하려면 다음을 수행하십시오.
-
App ID 대시보드의 Cloud Directory > 비밀번호 정책 탭으로 이동하십시오.
-
고급 비밀번호 정책을 사용으로 전환하십시오.
-
비밀번호 만기 시간을 지정하십시오. 시간은 일 단위로 지정됩니다. 1 - 90 범위의 정수를 사용할 수 있습니다.
-
비밀번호 만기 시간을 사용으로 전환하십시오.
-
저장 을 클릭하십시오.
이 옵션이 먼저 켜기로 설정된 경우 기존 사용자 비밀번호에 만기 날짜가 없습니다. 비밀번호 순환 정책을 통해 모든 사용자를 제한하려면 이 기능을 구성한 후 사용자에게 비밀번호를 업데이트하도록 권장할 수 있습니다.
사용자 정의 사인인 환경
사용자 정의 사인인 환경을 사용하는 경우 사용자가 만료된 비밀번호를 사용하여 사인인하려고 시도하면 오류가 트리거됩니다. 애플리케이션에서 필요한 사용자 환경을 제공하도록 구성하는 것은 사용자의 책임입니다. 비밀번호 변경 API를 호출하여 새 비밀번호를 설정할 수 있습니다.
토큰 엔드포인트 응답은 다음과 유사합니다.
{
"error" : "invalid_grant",
"error_description" : "Password expired",
"user_id" : "356e065e-49da-45f6-afa3-091a7b464f51"
}
정책: 비밀번호에 사용자 이름이 포함되지 않아야 함
비밀번호의 보안 등급을 높이기 위해 사용자가 해당 사용자 이름 또는 해당 이메일 주소의 첫 번째 파트를 포함하지 못하도록 차단할 수 있습니다.
GUI를 사용하여 이 구성을 설정하려면 다음을 수행하십시오.
-
App ID 대시보드의 Cloud Directory > 비밀번호 정책 탭으로 이동하십시오.
-
고급 비밀번호 정책을 사용으로 전환하십시오.
-
비밀번호에 사용자 ID가 포함되지 않아야 함을 사용으로 전환하십시오.
-
저장 을 클릭하십시오.
이 제한조건은 대소문자를 구분하지 않습니다. 사용자가 개인 정보를 사용하기 위해 일부 문자 또는 전체 문자의 대소문자를 변경할 수 없음을 의미합니다. 이 옵션을 구성하려면 스위치를 켜기로 전환하십시오.