0Pricing
C# Academy · 강의

JWT 전달자 인증 구성

파이프라인에서 토큰 검증을 연결합니다.

JWT 전달자 인증 구성은(는) CoddyKit의 무료 C# Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 C# Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. C# Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

JWT Bearer handler

ASP.NET Core는 Microsoft.AspNetCore.Authentication.JwtBearer 패키지의 JWT Bearer 인증 handler를 사용해 들어오는 JWT를 검증합니다.

Authorization: Bearer ... 헤더에서 token을 읽고 검증한 후 ClaimsPrincipal을 구성합니다.

dotnet add package Microsoft.AspNetCore.Authentication.JwtBearer

AddAuthentication

등록은 AddAuthentication에서 시작합니다. 기본 scheme을 설정하면 지정된 scheme이 없을 때 프레임워크가 사용할 handler를 알 수 있습니다.

JwtBearerDefaults.AuthenticationScheme은 "Bearer"라는 문자열입니다.

builder.Services
    .AddAuthentication(JwtBearerDefaults.AuthenticationScheme)
    .AddJwtBearer();

AddJwtBearer 옵션

AddJwtBearer 오버로드는 token을 검증하는 방식을 구성하는 옵션 대리자를 받습니다.

가장 중요한 속성은 TokenValidationParameters입니다.

builder.Services
    .AddAuthentication(JwtBearerDefaults.AuthenticationScheme)
    .AddJwtBearer(options =>
    {
        options.TokenValidationParameters = new TokenValidationParameters
        {
            // configured below
        };
    });

발급자와 대상 검증

ValidateIssuer와 ValidateAudience를 설정하면 token이 신뢰할 수 있는 발급 기관에서 왔고 사용자의 API를 대상으로 발급되었는지 확인할 수 있습니다.

ValidIssuer와 ValidAudience는 token의 iss 및 aud claims와 일치해야 합니다.

var tvp = new TokenValidationParameters
{
    ValidateIssuer = true,
    ValidIssuer = builder.Configuration["Jwt:Issuer"],
    ValidateAudience = true,
    ValidAudience = builder.Configuration["Jwt:Audience"]
};

서명 key 검증

가장 보안상 중요한 검사인 ValidateIssuerSigningKey와 IssuerSigningKey는 signature가 사용자의 비밀로 생성되었음을 확인합니다.

대칭(HS256) 서명의 경우 비밀 bytes에서 SymmetricSecurityKey를 생성합니다.

var key = new SymmetricSecurityKey(
    Encoding.UTF8.GetBytes(builder.Configuration["Jwt:Key"]!));

tvp.ValidateIssuerSigningKey = true;
tvp.IssuerSigningKey = key;

수명 검증

ValidateLifetime = true는 exp 및 nbf claims를 확인하여 만료된 token을 거부합니다.

ClockSkew는 서버 간 시계 차이를 허용하는 범위를 추가합니다. 기본값은 5분이며, 수명이 짧은 token에는 더 엄격하게 설정하십시오.

tvp.ValidateLifetime = true;
tvp.ClockSkew = TimeSpan.FromSeconds(30);

종합하기

완전한 운영 환경 스타일 구성은 모든 검증 매개 변수를 한 곳에 결합합니다.

builder.Services
    .AddAuthentication(JwtBearerDefaults.AuthenticationScheme)
    .AddJwtBearer(options =>
    {
        options.TokenValidationParameters = new TokenValidationParameters
        {
            ValidateIssuer = true,
            ValidIssuer = builder.Configuration["Jwt:Issuer"],
            ValidateAudience = true,
            ValidAudience = builder.Configuration["Jwt:Audience"],
            ValidateIssuerSigningKey = true,
            IssuerSigningKey = new SymmetricSecurityKey(
                Encoding.UTF8.GetBytes(builder.Configuration["Jwt:Key"]!)),
            ValidateLifetime = true,
            ClockSkew = TimeSpan.FromSeconds(30)
        };
    });

미들웨어 순서

구성만으로는 충분하지 않습니다. 인증 및 인가 미들웨어를 처리 흐름에 추가해야 하며, 순서가 중요합니다.

UseAuthentication은 UseAuthorization보다 먼저 실행되어야 합니다.

var app = builder.Build();

app.UseAuthentication();
app.UseAuthorization();

app.MapControllers();
app.Run();

엔드포인트 보호

구성이 끝나면 [Authorize](컨트롤러) 또는 .RequireAuthorization()(최소 API)로 엔드포인트에 유효한 token을 요구하도록 표시합니다.

app.MapGet("/me", (ClaimsPrincipal user) =>
        new { id = user.FindFirstValue(ClaimTypes.NameIdentifier) })
   .RequireAuthorization();

신뢰할 수 있는 인증 기관 사용

token이 외부 ID 공급자(예: Microsoft Entra ID, Auth0)에서 제공되는 경우 정적 key 대신 Authority를 설정합니다.

그러면 handler가 공급자의 검색 문서에서 서명 key를 자동으로 다운로드합니다.

.AddJwtBearer(options =>
{
    options.Authority = "https://login.myidp.com/";
    options.Audience = "my-api";
    // Keys are fetched from the OpenID configuration endpoint
});

검증 실패 확인

JWT Bearer는 로그 기록이나 사용자 지정 응답에 연결할 수 있는 이벤트를 발생시킵니다. 예를 들어 OnAuthenticationFailed와 OnChallenge가 있습니다.

options.Events = new JwtBearerEvents
{
    OnAuthenticationFailed = ctx =>
    {
        logger.LogWarning(ctx.Exception, "JWT validation failed");
        return Task.CompletedTask;
    }
};

빠른 확인

처리 흐름 구성에 대한 이해도를 확인해 보십시오.

복습

JWT Bearer 인증을 구성했습니다.

  • AddAuthentication(...).AddJwtBearer(...)가 handler를 등록합니다.
  • TokenValidationParameters가 발급자, 대상, 서명 key 및 수명 검사를 제어합니다.
  • UseAuthentication()은 UseAuthorization()보다 먼저 실행되어야 합니다.
  • 외부 ID 공급자에는 Authority를 사용합니다.

다음으로 직접 token을 발급하는 방법을 알아봅니다.

자주 묻는 질문

“JWT 전달자 인증 구성” 강의는 무료인가요?

네 — “JWT 전달자 인증 구성” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 C# Academy 강의 전체를 잠금 해제할 수 있습니다. C# Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“JWT 전달자 인증 구성”에서 뭘 배우나요?

파이프라인에서 토큰 검증을 연결합니다. 브라우저에서 직접 실행하는 실습 코드로 C# Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

C# Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 C# Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“JWT 전달자 인증 구성” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 C# Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 C# Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. JWT 구조와 클레임
  2. JWT 전달자 인증 구성
  3. 토큰 발급
  4. 새로 고침 토큰과 만료
← C# Academy(으)로 돌아가기