검색 결과 :
×최신 Drupal 애플리케이션은 중앙 집중식 인증을 위해 OAuth 2.0 ID 공급자를 사용하는 경우가 많습니다. 이러한 접근 방식은 인증을 강화하지만, Drupal 자체 내에서 사용자 세션을 관리하는 방식에는 허점이 생길 수 있습니다.
인증은 ID 공급자에게 위임할 수 있지만 세션 관리는 Drupal 내부에 유지되므로 토큰 유효성과 세션 수명이 분리됩니다.
이 솔루션은 Drupal 내에서 기본적으로 작동하는 일정 수준의 사용자 정의 기능을 제공합니다. 그 결과, 일관된 접근 제어, 보안 취약점 감소, 그리고 OAuth 인증 정책을 정확하게 반영하는 세션 동작을 구현할 수 있습니다.
이 섹션에서는 요구 사항과 구현 프로세스부터 결과까지 모든 것을 살펴보겠습니다.
드루팔 사이트에서 OAuth를 사용하여 인증할 경우, 접근 권한 결정은 OAuth 토큰의 유효 기간에 따라 이루어져야 합니다. 이론적으로는 토큰이 만료되면 접근이 즉시 차단되어야 하지만, 실제로는 항상 그런 것은 아닙니다.
Drupal 세션은 연결된 OAuth 토큰이 만료된 후에도 계속 유지되는 경우가 많습니다. 세션 관리와 토큰 유효성 검사가 별도로 작동하기 때문에 토큰이 무효화될 때 활성 Drupal 세션을 자동으로 종료하는 내장 메커니즘이 없습니다.
로그인하면 OAuth ID 공급자가 자체 만료 시간이 있는 액세스 토큰을 제공합니다. 모듈은 토큰에서 만료 값을 가져와 Drupal 세션 지속 시간을 설정하는 데 사용합니다.
토큰 만료 동기화를 통한 세션 처리는 Drupal이 OAuth 토큰의 유효성에 따라 접근 제어, 특히 접근 권한 취소를 시행할 수 있도록 합니다. OAuth 토큰의 핵심은 특정 서비스에 접근하기 위해 반드시 필요한 정보를 보유하는 것입니다. 따라서 토큰이 만료되면 접근 권한 또한 취소되어야 하는 것이 당연합니다.
당신의 응답을 주셔서 감사합니다. 곧 다시 연락드리겠습니다.
문제가 발생했습니다. 문의사항을 다시 제출해 주세요.
차례