인증 관리

ID 제공자(IdP)는 인증을 통해 모바일 및 웹 앱에 대한 보안 레벨을 추가합니다. IBM Cloud® App ID를 사용하는 경우 사용자를 위한 사용자 정의 사인인 환경(experience)을 작성하도록 하나 이상의 ID 제공자를 구성할 수 있습니다.

App ID는 OpenID Connect, SAML 등의 다양한 프로토콜을 사용하여 ID 제공자와 상호작용합니다. 예를 들어 OpenID Connect는 Facebook, Google 등의 여러 소셜 제공자에서 사용되는 프로토콜입니다. Azure Active Directory 또는 Active Directory 페더레이션 서비스와 같은 기업 제공업체는 일반적으로 SAML 을 ID 프로토콜로 사용합니다. 클라우드 디렉터리의 경우 SCIM을 사용하여 ID 정보를 확인합니다.

소셜 또는 엔터프라이즈 ID 제공자를 사용하는 경우 App ID에서 사용자 계정 정보를 읽습니다. 이 서비스는 해당 정보에 대한 쓰기 액세스 권한이 없기 때문에 사용자는 선택한 ID 제공자를 통해 이동하여 비밀번호 재설정 등의 조치를 수행해야 합니다. 예를 들어 사용자가 Facebook을 통해 앱에 사인인한 후 비밀번호를 변경하려면 www.facebook.com으로 이동하여 작업을 수행해야 합니다. {: note}a

Cloud Directory를 사용하는 경우 App ID가 ID 제공자입니다. 이 서비스는 레지스트리를 사용하여 사용자 ID를 확인합니다. App ID가 ID 제공자이기 때문에 사용자는 앱에서 직접 고급 기능(예: 비밀번호 재설정)을 활용할 수 있습니다.

애플리케이션 ID에서 작동합니까? 애플리케이션 ID를 참조하십시오.

App ID에서 여러 개의 ID 제공자를 사용하도록 구성할 수 있습니다. 옵션에 대한 정보는 다음 표를 참조하십시오.

ID 공급자 옵션
ID 제공자 유형 설명
Cloud Directory 관리 레지스트리 클라우드에서 고유한 사용자 레지스트리를 유지보수할 수 있습니다. 사용자가 앱에 등록하면 해당 사용자가 사용자 디렉토리에 추가됩니다. 이 옵션은 사용자가 앱 내에서 자신의 계정을 더 자유롭게 관리할 수 있도록 해줍니다.
SAML Enterprise 사용자를 위한 싱글 사인온 환경을 작성할 수 있습니다.
Facebook 소셜 사용자가 해당 Facebook 인증 정보를 사용하여 앱에 사인인할 수 있습니다.
Google+ 소셜 사용자가 해당 Google 인증 정보를 사용하여 앱에 사인인할 수 있습니다.
사용자 정의 사용자 정의 제공된 옵션 중 사용자의 특정 요구사항을 충족하는 옵션이 없는 경우 App ID에서 작동하도록 고유한 ID 플로우를 구성할 수 있습니다.

제공자 관리

ID 제공자는 사용자, 기능 ID 또는 애플리케이션 등의 엔티티에 대한 정보를 작성하고 관리합니다. 제공자는 비밀번호 등의 인증 정보를 사용하여 엔티티의 ID를 확인합니다. 그런 다음 IdP에서 ID 정보를 다시 App ID에 보내면 사용자에게 권한을 부여하고 앱에 대한 액세스 권한을 부여합니다.

  1. 서비스 대시보드로 이동하십시오.
  2. 탐색의 ID 제공자 섹션에서 관리 페이지를 선택하십시오.
  3. ID 제공자 탭에서 사용할 제공자를 켜기로 설정하십시오.
  4. 선택사항: 익명 사용자를 끌 것인지 또는 기본값인 켜기로 둘 것인지 여부를 결정하십시오. 켜기로 설정된 경우 사용자 속성이 앱과 상호작용을 시작하는 즉시 사용자와 연관됩니다. 식별된 사용자가 되는 경로에 대한 자세한 정보는 점진적 인증을 참조하십시오.

App ID은(는) Facebook 및 Google+를 처음 설정하는 데 도움이 되는 기본 인증 정보를 제공합니다. 예를 들어, 인증 정보 사용이 하루에 20회(인스턴스당)로 제한됩니다. 이 인증 정보는 IBM 인증 정보이므로 개발용으로만 사용되어야 합니다. 앱을 공개하기 전에 자체 인증 정보로 구성을 업데이트하십시오.

경로 재지정 URI 추가

애플리케이션에서 인증을 위해 사용자의 경로를 App ID로 재지정합니다. 인증이 완료된 후 App ID에서 사용자의 경로를 다시 애플리케이션으로 재지정합니다. App ID에서 사용자의 경로를 다시 앱으로 재지정할 수 있으려면 경로 재지정 URI를 등록해야 합니다. App ID는 사인인 플로우 중에 클라이언트에서 피싱 공격 및 권한 부여 코드 누출을 방지하는 데 도움이 되는 권한 워크플로우에 참가할 수 있도록 허용하기 전에 URI를 유효성 검증합니다. URI를 등록하면 App ID에서 해당 URI를 신뢰할 수 있으며 사용자의 경로를 재지정할 수 있습니다.

  1. 인증 설정을 클릭하여 URI 및 토큰 구성 옵션을 확인하십시오.

  2. 웹 경로 재지정 URI 추가 필드에 URI를 입력하십시오. 각각의 URI는 http:// 또는 https://(으)로 시작되어야 하며 정상적으로 경로 재지정하기 위한 조회 매개변수를 포함한 전체 경로가 포함되어야 합니다. URI를 형식화하는 데 도움이 필요하십니까? 다음 표에서 몇 가지 예제를 참조하십시오.

    웹 리디렉션 URI 예시
    유형 URI 예제
    사용자 정의 도메인 https://mydomain.net/myapp2path/appid_callback
    Ingress 하위 도메인 https://mycluster.us-south.containers.appdomain.cloud/myapp1path/appid_callback
    와일드카드 https://mydomain.net/*
    참고: 프로덕션 앱에서는 와일드카드를 사용하지 않는 것이 좋습니다.

    항상 암호화를 사용하고 HTTP를 사용하지 않는 것이 좋습니다.

  3. 웹 경로 재지정 URL 추가 상자에서 + 기호를 클릭하십시오.

    신뢰할 수 있는 애플리케이션의 URI만 등록해야 합니다.

  4. 목록에 가능한 모든 URI가 추가될 때까지 1 - 3단계를 반복하십시오.

토큰 수명 구성

App ID는 토큰을 사용하여 사용자를 식별하고 리소스를 보호합니다. 토큰의 수명을 설정하여 애플리케이션 요구사항에 맞게 구성을 조정할 수 있습니다. 토큰 수명은 사용자가 사인인할 때마다 시작합니다. 예를 들어 새로 고치기 토큰 수명을 10일로 설정합니다. 사용자가 처음으로 사인인하면 액세스 토큰 및 새로 고치기 토큰이 작성됩니다. 사용자가 3일 후에 앱에 돌아오면 다시 사인인하지 않아도 됩니다. 그러나 사용자가 처음 사인인한 후 12일 간 대기한 다음 앱으로 돌아오면 다시 사인인해야 합니다. 토큰에 대한 자세한 정보는 토큰 이해를 참조하십시오.

토큰 만료를 설정하면 사용 가능하게 만든 모든 제공자에 값이 적용됩니다. 토큰을 추가로 사용자 정의하려면 런타임 시 사용자 정보를 사용할 수 있도록 API를 호출하여 사용자 정의 청구 맵핑을 수행해 보십시오. API를 사용하여 작업할 때 사용자 정의 시간이 서로 다르게 구성됩니다.

  1. 서비스 대시보드의 인증 관리 > 인증 설정 탭으로 이동하십시오.

  2. 사인인 만료 탭에서 새로 고치기 토큰을 사용으로 전환하십시오.

  3. 토큰 유형마다 다음 표에 설명된 대로 각 토큰 유형의 값을 추가하십시오.

    토큰 유형 및 사용자 지정 옵션
    토큰 유형 설명 기본 옵션
    액세스 액세스 토큰이 유효한 시간 길이입니다. 값이 작을수록 토큰 절도에 대비한 더 많은 보호가 제공됩니다. 60분 5 - 1440 범위의 모든 값
    새로 고침 새로 고치기 토큰이 유효한 시간 길이입니다. 숫자가 작을수록 사용자가 더 빈번하게 사인인해야 합니다. 30일 1 - 90 범위의 모든 값
    익명 익명 토큰이 유효한 시간 길이입니다. 익명 토큰은 사용자가 앱과 상호 작용하기 시작하는 순간 사용자에게 할당됩니다. 사용자가 사인인하면 익명 토큰의 정보가 해당 사용자와 연관된 토큰으로 전송됩니다. 30일 1 - 90 범위의 모든 값

    액세스 토큰에 설정된 시간 길이와 일치하도록 ID 토큰이 자동으로 구성됩니다. 값은 다를 수 있습니다.

  4. 저장 을 클릭하십시오.