OAuth

๋‹ค๋ฅธ ์›น์‚ฌ์ดํŠธ์˜ ์‚ฌ์šฉ์ž ์ •๋ณด(์•„์ด๋””)๋ฅผ ์ด์šฉํ•˜์—ฌ ๋‹ค๋ฅธ ์›น์˜ ์ ‘๊ทผ ๊ถŒํ•œ์„ ๋ถ€์—ฌํ•˜๋Š” ๋ฐฉ๋ฒ•์œผ๋กœ ๊ณต๊ฐœ ํ‘œ์ค€์ด๋‹ค.

๊ธฐ์ˆ  ํ‘œ์ค€ ๋ฌธ์„œ๊ฐ€ ๊ณต๊ฐœ ๋˜์–ด ์žˆ์–ด ์‚ฌ์šฉ์ด ์ž์œ ๋กญ๊ณ  ์ƒํ™ฉ์— ๋”ฐ๋ผ ๋‹ค๋ฅธ ์ •์˜๊ฐ€ ์กด์žฌ ๊ฐ€๋Šฅํ•˜๋‹ค.

์ธ์ฆ์ด ์•„๋‹Œ ์ธ๊ฐ€ ํ”„๋กœํ† ์ฝœ

OAuth 1.0

๊ด€๋ จ ์šฉ์–ด

  • user : ๊ณ„์ •์„ ๊ฐ€์ง€๊ณ  ์žˆ๋Š” ๊ฐœ๊ฐœ์ธ

  • consumer : OAuth๋ฅผ ์ด์šฉํ•˜์—ฌ service provider์— ์ ‘๊ทผํ•˜๋Š” ์›น์•ฑ

  • service provider : OAuth์ ‘๊ทผ์„ ์ง€์›ํ•˜๋Š” ์›น์•ฑ

  • consumer secret : ์„œ๋น„์Šค ์ œ๊ณต์ž๊ฐ€ consumer๋ฅผ ๊ตฌ๋ถ„ํ•˜๊ณ  ์ธ์ฆํ•˜๊ธฐ ์œ„ํ•œ key

  • request token : consumer๊ฐ€ user์—๊ฒŒ ์ ‘๊ทผ๊ถŒํ•œ์„ ์ธ์ฆ๋ฐ›๊ธฐ ์œ„ํ•œ ์ •๋ณด๋กœ access token์œผ๋กœ ๋ณ€ํ™˜

  • access token : ์ธ์ฆ ํ›„์— consumer๊ฐ€ user ์ •๋ณด์— ์ ‘๊ทผํ•˜๊ธฐ ์œ„ํ•œ key

๊ณผ์ •

  1. ์†Œ๋น„์ž๊ฐ€ ์„œ๋น„์Šค ์ œ๊ณต์ž์—๊ฒŒ ์š”์ฒญ ํ† ํฐ ์š”์ฒญ

  2. ์„œ๋น„์Šค ์ œ๊ณต์ž๊ฐ€ ์š”์ฒญํ† ํฐ ๋ฐœ๊ธ‰

  3. ์š”์ฒญํ† ํฐ์„ ๊ฐ€์ง€๊ณ  ์‚ฌ์šฉ์ž๋ฅผ ์„œ๋น„์Šค์ œ๊ณต์ž๋กœ ์ด๋™ (Redirect)(์„œ๋น„์Šค ์ œ๊ณต์ž๊ฐ€ ์‚ฌ์šฉ์ž ์ธ์ฆ ์ˆ˜ํ–‰)

  4. ์„œ๋น„์Šค ์ œ๊ณต์ž๊ฐ€ ์‚ฌ์šฉ์ž๋ฅผ ์†Œ๋น„์ž๋กœ ์ด๋™

  5. ์†Œ๋น„์ž๊ฐ€ ์ ‘๊ทผ ํ† ํฐ ์š”์ฒญ

  6. ์ธ์ฆ์ด ์™„๋ฃŒ ๋˜์—ˆ๋‹ค๋ฉด ์„œ๋น„์Šค์ œ๊ณต์ž๊ฐ€ ์†Œ๋น„์ž์—๊ฒŒ ์ ‘๊ทผ ํ† ํฐ ์ œ๊ณต

  7. ์†Œ๋น„์ž๋Š” ๋ฐœ๊ธ‰๋œ ์ ‘๊ทผ ํ† ํฐ์œผ๋กœ ์‚ฌ์šฉ์ž ์ •๋ณด ์ ‘๊ทผ

OAuth 2.0

๊ธฐ์กด์˜ OAuth1์€ ์›น์•ฑ์ด ์•„๋‹Œ ์•ฑ์—์„œ๋Š” ์‚ฌ์šฉํ•˜๊ธฐ ๊ณค๋ž€ํ•˜๊ณ  ์ ˆ์ฐจ๊ฐ€ ๋ณต์žกํ•ด ๊ตฌํ˜„ํ•˜๊ธฐ๊ฐ€ ๊นŒ๋‹ค๋กญ๊ณ  ์ ˆ์ฐจ๊ฐ€ ๋ณต์žกํ•ด Service Prvider์—๊ฒŒ ๋ถ€๋‹ด์ด ๋œ๋‹ค๋Š” ๋‹จ์ ์„ ๊ฐœ์„ ํ•˜์—ฌ ๋‚˜์˜จ ๋ฒ„์ „์œผ๋กœ ๋ฒ„์ „1๊ณผ ํ˜ธํ™˜์„ฑ์ด ์—†๋‹ค.

ํŠน์ง•

  • ์›น์•ฑ์ด ์•„๋‹Œ ์•ฑ ์ง€์› ๊ฐ•ํ™”

  • ์•”ํ˜ธํ™”๊ฐ€ ํ•„์š”์—†๋‹ค (Https ์‚ฌ์šฉ)

  • Siganture๋‹จ์ˆœํ™” ์ •๋ ฌ๊ณผ url์ธ์ฝ”๋”ฉ์ด ํ•„์š”์—†๋‹ค.

์Šน์ธ ๋ฐฉ์‹ ์ข…๋ฅ˜

  • Authorization Code Grant Type : ๊ถŒํ•œ ๋ถ€์—ฌ ์ฝ”๋“œ ์Šน์ธ ํƒ€์ž…

    ํด๋ผ์ด์–ธํŠธ๊ฐ€ ๋‹ค๋ฅธ ์‚ฌ์šฉ์ž ๋Œ€์‹  ํŠน์ • ๋ฆฌ์†Œ์Šค์— ์ ‘๊ทผ์„ ์š”์ฒญํ•  ๋•Œ ์‚ฌ์šฉ๋œ๋‹ค.

    ๋ฆฌ์Šค์†Œ ์ ‘๊ทผ์„ ์œ„ํ•œ ์‚ฌ์šฉ์ž ๋ช…๊ณผ ๋น„๋ฐ€๋ฒˆํ˜ธ, ๊ถŒํ•œ ์„œ๋ฒ„์— ์š”์ฒญํ•ด์„œ ๋ฐ›์€ ๊ถŒํ•œ ์ฝ”๋“œ๋ฅผ ํ•จ๊ป˜ ํ™œ์šฉํ•˜์—ฌ ๋ฆฌ์†Œ์Šค์— ๋Œ€ํ•œ ์—‘์„ธ์Šค ํ† ํฐ์„ ๋ฐ›๋Š” ๋ฐฉ์‹์ž…๋‹ˆ๋‹ค.

    ๊ณผ์ •

    1. ํด๋ผ์ด์–ธํŠธ๊ฐ€ ํŒŒ๋ผ๋ฏธํ„ฐ๋กœ ํด๋ผ์ด์–ธํŠธ id, ๋ฆฌ๋‹ค์ด๋ ‰ํŠธ url, ์‘๋‹ต ํƒ€์ž…์œผ๋กœ code, scope, state์ง€์ •ํ•˜์—ฌ ๊ถŒํ•œ ์„œ๋ฒ„์— ์ „๋‹ฌ (์ด๋•Œ ์‘๋‹ตํƒ€์ž…์€ code,token์ด ๊ฐ€๋Šฅ)

    2. ๋ฆฌ๋‹ค์ด๋ ‰ํŠธ ์‚ฌ์ดํŠธ์— ์‚ฌ์šฉ์ž์˜ ๋กœ๊ทธ์ธ

    3. ๋กœ๊ทธ์ธ ์„ฑ๊ณต์‹œ ๊ถŒํ•œ ๋ถ€์—ฌ์ฝ”๋“œ๋ฅผ ๊ถŒํ•œ ์„œ๋ฒ„๋กœ๋ถ€ํ„ฐ ๋ฐ›์œผ๋ฉด ๊ทธ ์ฝ”๋“œ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ access token๊ถŒํ•œ์„ ๊ถŒํ•œ ์„œ๋ฒ„์— ์ถ”๊ฐ€๋กœ ์š”์ฒญ (client id, client_secret,redirect url, grant_type,code ํŒŒ๋ผ๋ฏธํ„ฐ๋กœ ์ „์†ก)

    4. ๋ฐ›์€ access token์„ ์‚ฌ์šฉํ•˜์—ฌ ๋ฆฌ์†Œ์Šค ์„œ๋ฒ„์— ์ ‘๊ทผ

  • Implicit Grant Type : ์•”์‹œ์  ์Šน์ธ

    ๊ถŒํ•œ ๋ถ€์—ฌ ์ฝ”๋“œ ์Šน์ธ ํƒ€์ž…๊ณผ ๋‹ค๋ฅด๊ฒŒ ๊ถŒํ•œ ์ฝ”๋“œ ๊ตํ™˜ ๋‹จ๊ณ„ ์—†์ด ์—‘์„ธ์Šค ํ† ํฐ์„ ์ฆ‰์‹œ ๋ฐ˜ํ™˜๋ฐ›์•„ ์ด๋ฅผ ์ธ์ฆ์— ์ด์šฉํ•˜๋Š” ๋ฐฉ์‹.

    ๊ณผ์ •

    1. ํด๋ผ์ด์–ธํŠธ๊ฐ€ ํŒŒ๋ผ๋ฏธํ„ฐ๋กœ ํด๋ผ์ด์–ธํŠธ id, ๋ฆฌ๋‹ค์ด๋ ‰ํŠธ url, ์‘๋‹ต ํƒ€์ž…์œผ๋กœ token, scope, state์ง€์ •ํ•˜์—ฌ ์„œ๋ฒ„์— ์ „๋‹ฌ (์ด๋•Œ ์‘๋‹ตํƒ€์ž…์€ code,token์ด ๊ฐ€๋Šฅ)

    2. ์‚ฌ์šฉ์ž์˜ ๋กœ๊ทธ์ธ

    3. ๋กœ๊ทธ์ธ ์„ฑ๊ณตํ›„ ๊ถŒํ•œ ์„œ๋ฒ„๋กœ๋ถ€ํ„ฐ Access Token์„ ๋ฐ›๊ณ  ๋‹ค์‹œ ๊ฒ€์ฆ ์š”์ฒญ (url์˜ ?์™€ ๊ฐ™์€ ์ฟผ๋ฆฌ๋ฌธ์ด ์•„๋‹Œ#๋’ค์— ํ† ํฐ ๊ฐ’์ด ๋ฐ˜ํ™˜๋จ์œผ๋กœ์จ, ์„œ๋ฒ„๋Š” url์˜ ๊ฐ’์— ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ๋„๋ก ๋ณด์žฅํ•˜์ง€๋งŒ ๋ธŒ๋ผ์šฐ์ €๋Š” http์š”์ฒญ์˜ access token์„ ๋‹ค์‹œ ์„œ๋ฒ„๋กœ๋Š” ๋ณด๋‚ด์ง€ ์•Š๊ณ  accessToken์˜ ์ˆ˜๋ช…๋„ ํ‘œ์‹œํ•จ์œผ๋กœ์จ ๋งค์šฐ ์งง์€ ์‹œ๊ฐ„์œผ๋กœ ์„ค์ •)

    4. ์š”์ฒญ ๋ฐ›์€ ๊ฒ€์ฆ์— ๋Œ€ํ•œ ์‘๋‹ต

    5. Access Token์„ ๊ฐ€์ง€๊ณ  ๋ฆฌ์†Œ์Šค ์„œ๋ฒ„์— ์ ‘๊ทผ

    Access Token์ด ์•”์‹œ์  ํš๋“์ด๊ธฐ ๋•Œ๋ฌธ์— /auth/token์œผ๋กœ ์š”์ฒญ ๋ณด๋‚ผ ํ”ผ๋ฃŒ๊ฐ€ ์—†๊ณ  refresh token์„ ๋ฐœ๊ธ‰ํ•˜์ง€ ์•Š๋Š”๋‹ค.

    SPA์˜ ์•ฑ์ด ์ค‘๊ฐ„ ์ฝ”๋“œ ๊ตํ™˜ ๋‹จ๊ณ„์—†์ด Access Token์„ ๊ฐ€์ ธ์˜ค๋Š” ๋ฐฉ๋ฒ•์œผ๋กœ ์›๋ž˜ JS ์•ฑ์—์„œ ์‚ฌ์šฉํ•˜๊ธฐ ์œ„ํ•ด ๋งŒ๋“ค์–ด์กŒ๋‹ค.

  • Resource Owner Password Credentials Grant Type : ๋ฆฌ์†Œ์Šค ์†Œ์œ ์ž ์•”ํ˜ธ ์ž๊ฒฉ ์ฆ๋ช… ํƒ€์ž…

    ํด๋ผ์ด์–ธํŠธ๊ฐ€ ์•”ํ˜ธ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์—‘์„ธ์Šค ํ† ํฐ์— ๋Œ€ํ•œ ์‚ฌ์šฉ์ž์˜ ์ž๊ฒฉ ์ฆ๋ช…์„ ๊ตํ™˜ํ•˜๋Š” ๋•Œ์ž…๋‹ˆ๋‹ค.

    ๊ณผ์ •

    1. ์‚ฌ์šฉ์ž๋Š” ํด๋ผ์ด์–ธํŠธ์—๊ฒŒ id,password๋ฅผ ํ†ตํ•ด ์ž๊ฒฉ ์ฆ๋ช…

    2. ๋ฐ›์€ password๋ฅผ ๊ธฐ๋ฐ˜์œผ๋กœ ๊ถŒํ•œ ์„œ๋ฒ„์—๊ฒŒ Access Token ์ •๋ณด ์š”์ฒญ

    3. Access Token ์ •๋ณด๋ฅผ ๋ฐ›๊ณ  (Refresh Token๋„ ๋ฐ›์„ ์ˆ˜ ์žˆ๋‹ค.) ์ด๋ฅผ ํ†ตํ•ด ๋ฆฌ์†Œ์Šค ์„œ๋ฒ„ ์ ‘๊ทผ

    ์ง์ ‘์ ์ธ password๋ฅผ ๊ฐ€์ง€๊ณ  1ํ™‰๋งŒ์— ์ด๋ฃจ์–ด์ง€๋Š” ํƒ€์ž…์œผ๋กœ ์„œ๋“œํŒŒํ‹ฐ๊ฐ€ ์•„๋‹Œ ์•ฑ ์†Œ์œ ์˜ ์ธ์ฆ์„œ๋น„์Šค๋ฅผ ๊ตฌํ˜„ํ• ๋•Œ ์‚ฌ์šฉ

    ์š”์ฒญ ๋งค๊ฐœ๋ณ€์ˆ˜

    • grant_type

    • username

    • password

    • client_id

    • client_secret

    • scope

  • Client Credentials Grant Type : ํด๋ผ์ด์–ธํŠธ ์ž๊ฒฉ ์ฆ๋ช… ํƒ€์ž…

    ํด๋ผ์ด์–ธํŠธ๊ฐ€ ์ปจํ…์ŠคํŠธ ์™ธ๋ถ€์—์„œ ์•ก์„ธ์Šค ํ† ํฐ์„ ์–ป์–ด ํŠน์ • ๋ฆฌ์†Œ์Šค์— ์ ‘๊ทผ์„ ์š”์ฒญํ•  ๋•Œ ์‚ฌ์šฉํ•˜๋Š” ๋ฐฉ์‹์ž…๋‹ˆ๋‹ค.

    ๊ณผ์ •

    1. ์‚ฌ์šฉ์ž๋Š” ๊ถŒํ•œ ์„œ๋ฒ„์—๊ฒŒ ๋ฐ”๋กœ Access Token ์ •๋ณด ์š”์ฒญ (client_id, client_secret)

    2. Access Token ์ •๋ณด ์‘๋‹ต

    3. ์‚ฌ์šฉ์ž๋Š” Access Token์„ ๊ฐ€์ง€๊ณ  resource ์„œ๋ฒ„ ์ ‘๊ทผ

    ์‚ฌ์šฉ์ž๋Š” ์–ด๋–ค ๊ถŒํ•œ ์ธ์ฆ์„ ํ•˜์ง€ ์•Š๊ธฐ ๋•Œ๋ฌธ์— refresh token์„ ๋„˜๊ฒจ ์ฃผ์ง€ ์•Š๊ณ  client๊ฐ€ ๊ถŒํ•œ ์œ„์ž„์„ ๋ฐ›์•„ ๋ฆฌ์†Œ์Šค์— ์ง์ ‘ ์ ‘๊ทผ

    ๋ฐฑ์—”๋“œ์—์„œ ์‹คํ–‰๋˜๋Š” CLI, ๋ฐ๋ชฌ ๊ฐ™์€ ์„œ๋น„์Šค (M2M ์•ฑ)์—์„œ๋Š” ์‹œ์Šคํ…œ์ด ์‚ฌ์šฉ์ž๊ฐ€ ์•„๋‹Œ ์•ฑ์„ ์ธ์ฆํ•˜๊ณ  ๊ถŒํ•œ์„ ๋ถ€์—ฌํ•˜๋Š” ์‹œ๋‚˜๋ฆฌ์˜ค๋กœ ์†Œ์…œ๋กœ๊ทธ์ธ๊ณผ ๊ฐ™์€ ์ผ๋ฐ˜์ ์ธ ์ธ์ฆ ์ฒด๊ณ„๋Š” ์˜๋ฏธ ์—†๊ณ  ์ด ๋ฐฉ์‹์„ ์‚ฌ์šฉ

๊ฐœ์ธ์ •๋ณด์— ๋Œ€ํ•œ ๊ณ ์ฐฐ

๋‹ค๋ฅธ ์‚ฌ์ดํŠธ์˜ ์ •๋ณด๋ฅผ ๊ฐ€์ ธ์™€ ์‚ฌ์šฉํ•˜๋ฉด ๊ฐœ์ธ์ •๋ณด ์œ ์ถœ์— ๋” ๋ฌธ์ œ ๋˜๋Š” ๊ฒƒ์ด ์•„๋‹ˆ๋ƒํ•˜๊ณ  ๊ฑฑ์ •ํ•  ์ˆ˜ ์žˆ์œผ๋‚˜ OAuth๋ฅผ ์ œ๊ณตํ•˜๋Š” ๊ธฐ์—…๋“ค์€ ๋Œ€๋ถ€๋ถ„ ๊ฑฐ๋Œ€ํ•œ ๊ธฐ์—…๋“ค์ด๊ณ , ์ž‘์€ ๊ธฐ์—…์—์„œ ์ œ๊ณตํ•˜๋Š” ํšŒ์›๊ฐ€์ž…,๋กœ๊ทธ์ธ๋ณด๋‹ค ์•ˆ์ „ํ•  ์ˆ˜ ์žˆ๋‹ค.


Reference

https://ko.wikipedia.org/wiki/OAuth

https://ko.wikipedia.org/wiki/%EA%B0%9C%EB%B0%A9%ED%98%95_%ED%91%9C%EC%A4%80

https://d2.naver.com/helloworld/24942

https://cheese10yun.github.io/spring-oauth2-provider/

https://developer.okta.com/blog/2018/06/29/what-is-the-oauth2-password-grant

์‚ฌ์ง„์ถœ์ฒ˜ : https://auth0.com/docs/flows

Last updated