SSO와 페더레이션
싱글 사인온 프로토콜
SSO와 페더레이션은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
SSO란 무엇인가요?
단일 로그인(SSO)을 사용하면 사용자가 한 번 인증한 뒤 다시 로그인하지 않고 여러 애플리케이션에 접근할 수 있습니다.
사용자 경험을 개선하고 보안 제어를 중앙화합니다.
ID 제공자
SSO는 사용자를 인증하고 신원을 보증하는 ID 제공자에 의존합니다.
애플리케이션은 서비스 제공자(SP) 또는 신뢰 당사자라고 하며, 자체적으로 비밀번호를 처리하지 않고 ID 제공자를 신뢰합니다.
SSO가 보안을 강화하는 이유
SSO는 다음과 같은 방식으로 위험을 줄입니다:
- 사용자가 재사용하거나 유출할 비밀번호가 줄어듭니다.
- MFA와 보안 정책을 적용할 중앙 지점이 하나로 통합됩니다.
- 모든 애플리케이션에서 즉시 접근 권한을 철회할 수 있습니다.
페더레이션이란 무엇인가요?
페더레이션은 조직의 경계를 넘어 신뢰를 확장합니다.
사용자가 소속 ID 제공자를 이용해 한 도메인(예: 파트너 회사)의 계정으로 다른 도메인의 리소스에 접근할 수 있게 합니다.
SAML
SAML(보안 어설션 마크업 언어)은 기업용 SSO에서 흔히 사용하는 XML 기반 표준입니다.
ID 제공자는 사용자의 신원과 속성을 확인하는 서명된 인증 정보를 SP에 보냅니다.
OAuth 2.0
OAuth 2.0은 권한 부여 체계입니다. 애플리케이션이 비밀번호를 공유하지 않고도 사용자를 대신해 리소스에 접근할 토큰을 받을 수 있게 합니다.
참고: OAuth만으로는 권한 부여만 처리하며 신원은 처리하지 않습니다.
OpenID Connect
OpenID Connect(OIDC)는 OAuth 2.0을 기반으로 구축된 인증 계층입니다.
사용자의 신원을 증명하는 서명된 ID 토큰(JWT)을 추가하므로, 현대적인 웹 및 모바일 SSO에 적합한 방식입니다.
ID 토큰
OIDC의 ID 토큰은 사용자에 관한 클레임을 담은 JWT입니다.
{
'iss': 'https://idp.example.com',
'sub': 'user-1234',
'aud': 'my-app',
'email': 'alice@example.com',
'exp': 1735689600
}SSO 로그인이 진행되는 방식
일반적인 OIDC 로그인 과정은 다음과 같습니다:
- 앱이 사용자를 ID 제공자로 리디렉션합니다.
- 사용자가 인증합니다(MFA가 필요하면 MFA도 사용합니다).
- ID 제공자가 토큰과 함께 사용자를 다시 리디렉션합니다.
- 앱이 토큰을 검증하고 세션을 시작합니다.
프로토콜 선택
일반적인 지침:
- SAML: 기존 기업용 애플리케이션에 적합합니다.
- OIDC: 현대적인 웹, 모바일 환경 및 API에 적합합니다.
- OAuth 2.0: 위임된 API 접근에 사용합니다(권한 부여).
페더레이션의 위험
페더레이션은 ID 제공자에 신뢰를 집중시킵니다. ID 제공자가 침해되면 연결된 모든 애플리케이션이 위험에 처합니다.
따라서 ID 제공자를 강화하고 모니터링하며, 피싱에 강한 강력한 MFA로 보호해야 합니다.
빠른 확인
OAuth 2.0 위에 인증 계층(신원을 증명하는 ID 토큰)을 추가하는 표준은 무엇인가요?
복습
SSO와 페더레이션에 대해 배웠습니다.
- ID 제공자는 한 번의 사용자 인증으로 여러 애플리케이션을 이용할 수 있게 합니다.
- SAML은 기업 환경에 적합하고, OAuth 2.0 기반의 OIDC는 현대적인 애플리케이션에 적합합니다.
- 페더레이션은 조직 간에 신뢰를 확장하지만, 위험을 ID 제공자에 집중시킵니다.
다음으로 최소 권한 원칙을 다룹니다.
자주 묻는 질문
“SSO와 페더레이션” 강의는 무료인가요?
네 — “SSO와 페더레이션” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“SSO와 페더레이션”에서 뭘 배우나요?
싱글 사인온 프로토콜 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“SSO와 페더레이션” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- IAM 기초
- RBAC와 ABAC
- SSO와 페더레이션
- 최소 권한