JWT 전달자 인증 구성
파이프라인에서 토큰 검증을 연결합니다.
JWT 전달자 인증 구성은(는) CoddyKit의 무료 C# Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 C# Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. C# Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
JWT Bearer handler
ASP.NET Core는 Microsoft.AspNetCore.Authentication.JwtBearer 패키지의 JWT Bearer 인증 handler를 사용해 들어오는 JWT를 검증합니다.
Authorization: Bearer ... 헤더에서 token을 읽고 검증한 후 ClaimsPrincipal을 구성합니다.
dotnet add package Microsoft.AspNetCore.Authentication.JwtBearerAddAuthentication
등록은 AddAuthentication에서 시작합니다. 기본 scheme을 설정하면 지정된 scheme이 없을 때 프레임워크가 사용할 handler를 알 수 있습니다.
JwtBearerDefaults.AuthenticationScheme은 "Bearer"라는 문자열입니다.
builder.Services
.AddAuthentication(JwtBearerDefaults.AuthenticationScheme)
.AddJwtBearer();AddJwtBearer 옵션
AddJwtBearer 오버로드는 token을 검증하는 방식을 구성하는 옵션 대리자를 받습니다.
가장 중요한 속성은 TokenValidationParameters입니다.
builder.Services
.AddAuthentication(JwtBearerDefaults.AuthenticationScheme)
.AddJwtBearer(options =>
{
options.TokenValidationParameters = new TokenValidationParameters
{
// configured below
};
});발급자와 대상 검증
ValidateIssuer와 ValidateAudience를 설정하면 token이 신뢰할 수 있는 발급 기관에서 왔고 사용자의 API를 대상으로 발급되었는지 확인할 수 있습니다.
ValidIssuer와 ValidAudience는 token의 iss 및 aud claims와 일치해야 합니다.
var tvp = new TokenValidationParameters
{
ValidateIssuer = true,
ValidIssuer = builder.Configuration["Jwt:Issuer"],
ValidateAudience = true,
ValidAudience = builder.Configuration["Jwt:Audience"]
};서명 key 검증
가장 보안상 중요한 검사인 ValidateIssuerSigningKey와 IssuerSigningKey는 signature가 사용자의 비밀로 생성되었음을 확인합니다.
대칭(HS256) 서명의 경우 비밀 bytes에서 SymmetricSecurityKey를 생성합니다.
var key = new SymmetricSecurityKey(
Encoding.UTF8.GetBytes(builder.Configuration["Jwt:Key"]!));
tvp.ValidateIssuerSigningKey = true;
tvp.IssuerSigningKey = key;수명 검증
ValidateLifetime = true는 exp 및 nbf claims를 확인하여 만료된 token을 거부합니다.
ClockSkew는 서버 간 시계 차이를 허용하는 범위를 추가합니다. 기본값은 5분이며, 수명이 짧은 token에는 더 엄격하게 설정하십시오.
tvp.ValidateLifetime = true;
tvp.ClockSkew = TimeSpan.FromSeconds(30);종합하기
완전한 운영 환경 스타일 구성은 모든 검증 매개 변수를 한 곳에 결합합니다.
builder.Services
.AddAuthentication(JwtBearerDefaults.AuthenticationScheme)
.AddJwtBearer(options =>
{
options.TokenValidationParameters = new TokenValidationParameters
{
ValidateIssuer = true,
ValidIssuer = builder.Configuration["Jwt:Issuer"],
ValidateAudience = true,
ValidAudience = builder.Configuration["Jwt:Audience"],
ValidateIssuerSigningKey = true,
IssuerSigningKey = new SymmetricSecurityKey(
Encoding.UTF8.GetBytes(builder.Configuration["Jwt:Key"]!)),
ValidateLifetime = true,
ClockSkew = TimeSpan.FromSeconds(30)
};
});미들웨어 순서
구성만으로는 충분하지 않습니다. 인증 및 인가 미들웨어를 처리 흐름에 추가해야 하며, 순서가 중요합니다.
UseAuthentication은 UseAuthorization보다 먼저 실행되어야 합니다.
var app = builder.Build();
app.UseAuthentication();
app.UseAuthorization();
app.MapControllers();
app.Run();엔드포인트 보호
구성이 끝나면 [Authorize](컨트롤러) 또는 .RequireAuthorization()(최소 API)로 엔드포인트에 유효한 token을 요구하도록 표시합니다.
app.MapGet("/me", (ClaimsPrincipal user) =>
new { id = user.FindFirstValue(ClaimTypes.NameIdentifier) })
.RequireAuthorization();신뢰할 수 있는 인증 기관 사용
token이 외부 ID 공급자(예: Microsoft Entra ID, Auth0)에서 제공되는 경우 정적 key 대신 Authority를 설정합니다.
그러면 handler가 공급자의 검색 문서에서 서명 key를 자동으로 다운로드합니다.
.AddJwtBearer(options =>
{
options.Authority = "https://login.myidp.com/";
options.Audience = "my-api";
// Keys are fetched from the OpenID configuration endpoint
});검증 실패 확인
JWT Bearer는 로그 기록이나 사용자 지정 응답에 연결할 수 있는 이벤트를 발생시킵니다. 예를 들어 OnAuthenticationFailed와 OnChallenge가 있습니다.
options.Events = new JwtBearerEvents
{
OnAuthenticationFailed = ctx =>
{
logger.LogWarning(ctx.Exception, "JWT validation failed");
return Task.CompletedTask;
}
};빠른 확인
처리 흐름 구성에 대한 이해도를 확인해 보십시오.
복습
JWT Bearer 인증을 구성했습니다.
AddAuthentication(...).AddJwtBearer(...)가 handler를 등록합니다.TokenValidationParameters가 발급자, 대상, 서명 key 및 수명 검사를 제어합니다.UseAuthentication()은UseAuthorization()보다 먼저 실행되어야 합니다.- 외부 ID 공급자에는
Authority를 사용합니다.
다음으로 직접 token을 발급하는 방법을 알아봅니다.
자주 묻는 질문
“JWT 전달자 인증 구성” 강의는 무료인가요?
네 — “JWT 전달자 인증 구성” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 C# Academy 강의 전체를 잠금 해제할 수 있습니다. C# Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“JWT 전달자 인증 구성”에서 뭘 배우나요?
파이프라인에서 토큰 검증을 연결합니다. 브라우저에서 직접 실행하는 실습 코드로 C# Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
C# Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 C# Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“JWT 전달자 인증 구성” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 C# Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 C# Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- JWT 구조와 클레임
- JWT 전달자 인증 구성
- 토큰 발급
- 새로 고침 토큰과 만료