Skip to content

OIDC 인증 플러그인

OIDC 인증 플러그인은 Konduo Enterprise에서 외부 OpenID Connect 공급자를 인증 소스로 연결합니다.

주요 용도

  1. 사내 IdP 또는 클라우드 IdP를 통한 로그인 연동
  2. OIDC 클레임 기반 사용자 프로필 동기화
  3. 운영자 그룹과 역할 매핑의 기반 제공
  4. 로컬 계정과 외부 인증 계정의 운영 경계 분리

특징

  • OIDC 발견, OAuth2 토큰 교환, ID 토큰 검증, UserInfo 조회를 수행합니다.
  • JWKS 준비 상태와 발급자, 엔드포인트, 클레임 매핑, 로그인 관문, 키 개수 메타데이터를 비밀값 없이 점검합니다.
  • authorization_code 흐름을 기본으로 사용하고, 명시적으로 허용한 신뢰된 공급자에는 password 권한 부여 방식을 사용할 수 있습니다.
  • Keycloak 같은 리소스 플러그인과 로그인 공급자를 분리해 Admin API 자격 증명과 로그인 클라이언트 자격 증명을 섞지 않습니다.

등록 전 확인

  • OIDC 발급자 URL, 클라이언트 ID, 클라이언트 비밀값을 준비합니다.
  • 리다이렉트 URI가 IdP에 등록되어 있어야 합니다.
  • 사용자 식별 클레임과 그룹 클레임 정책을 확인합니다.

운영 팁

  • 처음 연결할 때는 제한된 테스트 그룹으로 로그인과 역할 매핑을 확인합니다.
  • IdP 인증서 또는 발급자 설정이 바뀌면 Konduo 설정도 함께 점검합니다.
  • 장애 대응을 위해 최소한 하나의 로컬 관리자 계정을 유지합니다.
  • 클레임 매핑 변경은 로그인 식별자와 기존 외부 계정 네임스페이스에 영향을 줄 수 있으므로 배포 전에 테스트 공급자로 검증합니다.

운영 시나리오

  • Keycloak, Entra ID, Okta, Auth0, Google Workspace 같은 OIDC 발급자를 Konduo Enterprise 로그인 소스로 연결합니다.
  • 그룹 클레임이나 이메일 도메인을 로그인 관문으로 사용해 운영자 접근 범위를 제한하고, 실제 권한은 Konduo 역할 매핑으로 분리합니다.
  • Keycloak 렐름을 운영 리소스로도 감시해야 할 때는 Keycloak 리소스 플러그인과 이 OIDC 인증 플러그인을 별도 인스턴스로 둡니다.

경계

  • 이 플러그인은 인증만 담당하며 IdP 운영 상태, 렐름 진단, Admin API 작업은 리소스 플러그인 경계에 둡니다.
  • password 권한 부여 방식은 신뢰된 레거시 공급자에서만 예외적으로 사용하고, 기본 운영은 브라우저 기반 인가 코드 흐름을 사용합니다.