검색 결과 :
×대부분의 사람들은 SSO(Single Sign On)라는 용어만 들어봤을 겁니다. 사실 저희 회사도 SSO를 기반으로 설립되었습니다. SSO는 사용자가 단 한 번만 신원을 인증하면, 그 인증을 기반으로 여러 연결된 애플리케이션에 로그인할 수 있도록 하는 기술입니다. 여러 개의 서로 다른 자격 증명이 필요 없어지기 때문에 보안 수준이 향상됩니다. 또한 공격 표면을 축소하여 취약점을 최소화하고, 노출된 부분에 대한 보안을 강화할 수 있습니다.
이러한 보안은 SLO(Single Log Out)를 추가함으로써 한 단계 더 강화될 수 있습니다. SLO는 ID 보안 및 세션 관리에서 논리적으로 타당하지만 종종 간과되는 다음 단계입니다.
단일 로그아웃(SLO)은 사용자가 기본 애플리케이션(이 경우 Drupal 웹사이트)에서 로그아웃할 때 연결된 모든 인증 시스템(예: OAuth 제공업체 또는 ID 제공업체(IdP))에서도 자동으로 로그아웃되도록 하는 기능입니다.
사용자가 Drupal에서 로그아웃을 시작하면 IdP(인디펜스 공급자)의 세션도 종료됩니다. 이를 통해 통합된 모든 애플리케이션에 걸쳐 안전한 로그아웃 환경이 조성됩니다.
이 섹션에서는 요구 사항과 구현 프로세스부터 결과까지 모든 것을 살펴보겠습니다.
사용자들이 중앙 집중식 OAuth 제공업체 또는 ID 제공업체를 통해 인증하고 HR 포털, 대시보드, 내부 도구 및 고객 대면 플랫폼과 같은 여러 애플리케이션에 액세스하는 조직을 상상해 보세요.
모든 애플리케이션은 중앙/기본 Drupal 애플리케이션에 연결되어 있으며 해당 애플리케이션을 통해 접근할 수 있습니다.
드루팔 애플리케이션이 주요 진입점이므로, 드루팔 로그아웃이 주요 종료 지점이라고 생각하는 사용자는 틀리지 않습니다.
하지만 SLO가 백그라운드에서 작업을 수행하지 않으면 ID 공급자에서의 세션은 여전히 활성화된 상태입니다.
이론적으로는 다음과 같은 의미입니다.
드루팔이 특화된 민감한 환경에서는 이것이 심각한 문제가 됩니다. 규정 준수 측면뿐만 아니라 데이터 개인정보 보호 측면에서도 마찬가지입니다.
이 시스템은 겉보기에는 안전해 보이지만, 실제로는 그렇지 않습니다.
싱글 로그 아웃(SLO)은 사용자가 Drupal에서 로그아웃할 때 OAuth 제공자 또는 ID 제공자의 세션을 포함하여 연결된 모든(인증된) 세션을 종료합니다. SLO는 애플리케이션 계층에서 멈추지 않고 로그아웃 과정을 처음부터 끝까지 완료합니다.
SLO가 활성화된 경우:
한 번 클릭으로 한 번에 로그아웃
최신 인증 환경에서 부분적 또는 부적절한 로그아웃은 숨겨진 위험 요소입니다. 사용자는 로그아웃 버튼을 신뢰하지만, SLO(서비스 수준 로그아웃)가 없다면 그 신뢰는 잘못된 것일 수 있습니다.
SSO와 SLO를 결합한 솔루션은 안전한 로그인을 보장하며, 작업이 완료되면 로그아웃 시 연결된 모든 세션이 즉시 종료됩니다. 즉, 좀비 세션이 발생하지 않고, 계정이나 세션이 실수로 탈취될 가능성이 없으며, 보안 사각지대가 없습니다.
당신의 응답을 주셔서 감사합니다. 곧 다시 연락드리겠습니다.
문제가 발생했습니다. 문의사항을 다시 제출해 주세요.
차례