검색 결과 :

×

대부분의 사람들은 SSO(Single Sign On)라는 용어만 들어봤을 겁니다. 사실 저희 회사도 SSO를 기반으로 설립되었습니다. SSO는 사용자가 단 한 번만 신원을 인증하면, 그 인증을 기반으로 여러 연결된 애플리케이션에 로그인할 수 있도록 하는 기술입니다. 여러 개의 서로 다른 자격 증명이 필요 없어지기 때문에 보안 수준이 향상됩니다. 또한 공격 표면을 축소하여 취약점을 최소화하고, 노출된 부분에 대한 보안을 강화할 수 있습니다.

이러한 보안은 SLO(Single Log Out)를 추가함으로써 한 단계 더 강화될 수 있습니다. SLO는 ID 보안 및 세션 관리에서 논리적으로 타당하지만 종종 간과되는 다음 단계입니다.

단일 로그아웃(SLO)은 사용자가 기본 애플리케이션(이 경우 Drupal 웹사이트)에서 로그아웃할 때 연결된 모든 인증 시스템(예: OAuth 제공업체 또는 ID 제공업체(IdP))에서도 자동으로 로그아웃되도록 하는 기능입니다.

사용자가 Drupal에서 로그아웃을 시작하면 IdP(인디펜스 공급자)의 세션도 종료됩니다. 이를 통해 통합된 모든 애플리케이션에 걸쳐 안전한 로그아웃 환경이 조성됩니다.

이 섹션에서는 요구 사항과 구현 프로세스부터 결과까지 모든 것을 살펴보겠습니다.

유스케이스 카드 로고

OAuth 클라이언트 모듈

모듈 다운로드

사용자들이 중앙 집중식 OAuth 제공업체 또는 ID 제공업체를 통해 인증하고 HR 포털, 대시보드, 내부 도구 및 고객 대면 플랫폼과 같은 여러 애플리케이션에 액세스하는 조직을 상상해 보세요.

모든 애플리케이션은 중앙/기본 Drupal 애플리케이션에 연결되어 있으며 해당 애플리케이션을 통해 접근할 수 있습니다.

드루팔 애플리케이션이 주요 진입점이므로, 드루팔 로그아웃이 주요 종료 지점이라고 생각하는 사용자는 틀리지 않습니다.

하지만 SLO가 백그라운드에서 작업을 수행하지 않으면 ID 공급자에서의 세션은 여전히 ​​활성화된 상태입니다.

이론적으로는 다음과 같은 의미입니다.

  • 인증되지 않은 사용자도 로그인하라는 메시지 없이 연결된 애플리케이션을 다시 열 수 있습니다.
  • 공유 시스템이나 공용 시스템에서는 다음 사용자가 의도치 않게 접근 권한을 얻을 수 있습니다.

드루팔이 특화된 민감한 환경에서는 이것이 심각한 문제가 됩니다. 규정 준수 측면뿐만 아니라 데이터 개인정보 보호 측면에서도 마찬가지입니다.

이 시스템은 겉보기에는 안전해 보이지만, 실제로는 그렇지 않습니다.

싱글 로그아웃이 판도를 바꾸는 이유

싱글 로그 아웃(SLO)은 사용자가 Drupal에서 로그아웃할 때 OAuth 제공자 또는 ID 제공자의 세션을 포함하여 연결된 모든(인증된) 세션을 종료합니다. SLO는 애플리케이션 계층에서 멈추지 않고 로그아웃 과정을 처음부터 끝까지 완료합니다.

SLO가 활성화된 경우:

  • Drupal이 로그아웃 프로세스를 시작하면 OAuth 제공업체의 세션 종료 엔드포인트로 로그아웃 요청이 전송됩니다.
  • 사용자의 OAuth Provider 세션이 종료되었습니다.
  • 사용자는 지정된 로그아웃 페이지로 리디렉션됩니다. OAuth 클라이언트.
  • 공급자 측에서 세션이 종료되었으므로 연결된 모든 애플리케이션의 향후 액세스 요청은 모두 실패하고 모든 세션이 종료되며 사용자는 다시 인증해야 합니다.

한 번 클릭으로 한 번에 로그아웃

  • 먼저 설치 및 구성하십시오. miniOrange Drupal OAuth 클라이언트 모듈입니다. 이것은 설치 가이드 모듈 설정을 도와드리겠습니다.
  • 그 후, 클라이언트 구성 탭 아래의 클라이언트 설정 섹션에서 '단일 로그아웃 활성화' 확인란을 선택합니다.
  • 사용자가 Drupal 사이트에서 로그아웃할 때 ID 공급자에서도 로그아웃되도록 하려면 OAuth 공급자 또는 IdP URL을 IDP 세션 종료 엔드포인트 텍스트 필드에 입력하십시오.
  • 리디렉션 URI 매개변수 이름은 ID 공급자에 따라 다릅니다. 이 매개변수에는 로그아웃 후 리디렉션 URL이 포함됩니다. ID 공급자에 따라 매개변수 이름을 변경할 수 있습니다.
  • 이제 '세션 종료 엔드포인트' 확인란에 'ID 토큰 포함' 옵션이 표시되는 것을 확인할 수 있습니다.
    • 이 기능을 사용하려면 모듈 설정 링크를 클릭하여 모듈 설정 탭으로 이동하세요.
    • 토큰 저장 섹션까지 아래로 스크롤한 다음, '사용자 세션에 토큰 저장'을 활성화하고 'ID 토큰' 확인란을 선택합니다.
    • 그런 다음 아래로 스크롤하여 '구성 저장' 버튼을 클릭합니다.
  • 그 후, '세션 종료 엔드포인트에 ID 토큰 포함' 확인란을 선택하고, 사용 중인 IdP 또는 OAuth 제공업체에 따라 ID 토큰 매개변수 이름을 텍스트 필드에 입력합니다.
  • 그런 다음 아래로 스크롤하여 저장 버튼을 클릭하세요.
  • 이제 단일 로그아웃 기능을 성공적으로 설정하셨습니다.

최신 인증 환경에서 부분적 또는 부적절한 로그아웃은 숨겨진 위험 요소입니다. 사용자는 로그아웃 버튼을 신뢰하지만, SLO(서비스 수준 로그아웃)가 없다면 그 신뢰는 잘못된 것일 수 있습니다.

SSO와 SLO를 결합한 솔루션은 안전한 로그인을 보장하며, 작업이 완료되면 로그아웃 시 연결된 모든 세션이 즉시 종료됩니다. 즉, 좀비 세션이 발생하지 않고, 계정이나 세션이 실수로 탈취될 가능성이 없으며, 보안 사각지대가 없습니다.

최대한 빨리 연락드리겠습니다

모형

 당신의 응답을 주셔서 감사합니다. 곧 다시 연락드리겠습니다.

문제가 발생했습니다. 문의사항을 다시 제출해 주세요.

차례

안녕하세요!

도움이 필요하다? 우리는 바로 여기에 있습니다!

SUPPORT