공부/etc

OAuth 2.0 인증 서버 (Authorization Server)

2020. 6. 6. 17:32

스프링 부트로 OAuth 2.0를 만들기로 하면서 OAuth 2.0에 대해 공부하는 중이고 알게 된 내용을 정리하려고 한다.

카카오 간편 로그인과 RFC문서를 참조하였으며 api 명세는 카카오 간편 로그인과 거의 동일하다.

보안에 가장 적합하다고 판단되는 Authorization Code 방식에 대한 내용만 작성하였다.

 

먼저 인증에 필요한 용어들

1. Resource Owner : 자원 소유자 (사용자)

2. Client : 사용자가 사용할 어플리케이션

4. Authorization Server : 인증 서버 (권한 서버). 어플리케이션을 사용하기 위해 인증절차를 수행해야 하는 서버

5. Resource Server : 어플리케이션에서 사용할 데이터가 저장되어있는 서버

6. User-Agent : 사용자가 클라이언트를 사용하는 소프트웨어 (브라우저, 모바일폰,,)

절차

(사용자가 어플리케이션을 이용하기위해 로그인을 하고 어플리케이션을 이용하는 과정, RFC문서의 그림을 이해한 대로 재구성하였다.)

Authorization Code Grant

+----------+
| Resource |
|   Owner  |
|          |
+----------+
     ^
     |
    (B1)
+----|----+          Client Identifier     +--------------+
|        -+---(A2)-- & Redirection URI --->|              |
|  User-  |                                | Authorization|
|  Agent -+---(B2)-- User authenticates -->|     Server   |
|         |                                |              |
|        -+---(C1)-- Authorization Code --<|              |
+-|----|--+                                +--------------+
  |    |                                        ^      v
 (A1) (C2)                                      |      |
  |    |                                        |      |
  ^    v                                        |      |
+---------+                                     |      |
|         |>---(D)-- Authorization Code --------'      |
|  Client |          & Redirection URI                 |
|         |                                            |
|         |<---(E)----- Access Token ------------------'
+---------+       (w/ Optional Refresh Token)

 

 

1. 사용자가 클라이언트(어플리케이션을)사용할때 클라이언트(어플리케이션)은 인증을 하기 인증서버로 인증 코드를 요청한다.

(A2) Reqeust GET /oauth/authorize?client_id={client_id}&redirect_uri={redirect_uri}&response_type=code

로그인 페이지가 반환된다.

 

2. 로그인

2-1. (B1) 로그인 페이지를 받은 사용자는 아이디, 패스워드를 입력한다(약관 동의)

(B2) 인증 정보가 인증서버로 넘어간다.

 

2-2. B2로 인하여 인증정보를 받은 인증서버는 인증 후 (아이디 패스워드 일치 확인) 인증이 완료되면 토큰을 발급받기 위한 인증 코드를 발급해준다. 이때 A2에서 넘긴 redirect_uri로 리다이렉트 하도록 응답을 보낸다

(C1) Response 302 Location: {redirect_uri}?code={authorize_code}

(C2) 브라우저는 C1에서 받은 정보로 리다이렉트를 보낸다.

 

2-3. 리다이렉트를 받은 곳(클라이언트)에서 클라이언트 정보와 방금 받은 인증 코드를 가지고 인증서버로 토큰 발급 요청을 보낸다

(D) POST /oauth/token

(E) 토큰 정보가 반환된다.

 

 

 

 

 

 

https://tools.ietf.org/html/rfc6749#section-4.1 

 

RFC 6749 - The OAuth 2.0 Authorization Framework

[Docs] [txt|pdf] [draft-ietf-oaut...] [Tracker] [Diff1] [Diff2] [IPR] [Errata] Updated by: 8252 PROPOSED STANDARD Errata Exist Internet Engineering Task Force (IETF) D. Hardt, Ed. Request for Comments: 6749 Microsoft Obsoletes: 5849 October 2012 Category:

tools.ietf.org

https://developers.kakao.com/docs/latest/ko/kakaologin/rest-api

 

Kakao Developers

카카오 API를 활용하여 다양한 어플리케이션을 개발해보세요. 카카오 로그인, 메시지 보내기, 친구 API, 인공지능 API 등을 제공합니다.

developers.kakao.com

 

반응형