OAuth 및 Google 계정으로 로그인을 통한 간소화된 연결

개요

OAuth 기반 Google 계정으로 로그인 간소화된 연결OAuth 연결 위에 Google 계정으로 로그인을 추가합니다. 이를 통해 Google 사용자는 원활한 연결 환경을 경험할 수 있으며, 계정 생성도 가능해 사용자가 Google 계정을 사용하여 서비스에서 새 계정을 만들 수 있습니다.

OAuth 및 Google 계정으로 로그인을 사용하여 계정 연결을 실행하려면 다음 일반 단계를 따르세요.

  1. 먼저 사용자에게 Google 프로필에 액세스할 수 있도록 동의를 요청합니다.
  2. 프로필의 정보를 사용하여 사용자 계정이 있는지 확인합니다.
  3. 기존 사용자의 경우 계정을 연결합니다.
  4. 인증 시스템에서 Google 사용자를 찾을 수 없는 경우 Google에서 수신한 ID 토큰의 유효성을 검사합니다. 그런 다음 ID 토큰에 포함된 프로필 정보를 기반으로 사용자를 만들 수 있습니다.
이 그림은 사용자가 간소화된 연결 흐름을 사용하여 Google 계정을 연결하는 단계를 보여줍니다. 첫 번째 스크린샷은 사용자가 연결할 앱을 선택하는 방법을 보여줍니다. 두 번째 스크린샷을 통해 사용자는 서비스에 기존 계정이 있는지 확인할 수 있습니다. 세 번째 스크린샷에서는 사용자가 연결할 Google 계정을 선택할 수 있습니다. 네 번째 스크린샷은 Google 계정을 앱에 연결하는 확인을 보여줍니다. 다섯 번째 스크린샷은 Google 앱에서 연결된 사용자 계정을 보여줍니다.
간소화된 연결을 사용하여 사용자의 휴대전화에서 계정 연결

그림 1. 간소화된 연결을 사용하여 사용자의 휴대전화에서 계정 연결

간소화된 연결: OAuth + Google 계정으로 로그인 흐름

다음 시퀀스 다이어그램은 간소화된 연결을 위한 사용자, Google, 토큰 교환 엔드포인트 간의 상호작용을 자세히 설명합니다.

사용자 Google 앱 / 서버 토큰 교환 엔드포인트 API 1. 사용자가 연결을 시작합니다. 2. Google 계정으로 로그인 요청 3. Google 계정으로 로그인 4. 인텐트 확인 (JWT 어설션) 5. account_found: true/false 계정이 있는 경우: 6. 인텐트 가져오기 계정이 없는 경우: 6. 인텐트 생성 7. access_token, refresh_token 8. 사용자 토큰 저장 9. 사용자 리소스 액세스
그림 2. 간소화된 연결 흐름의 이벤트 시퀀스입니다.

역할 및 책임

다음 표에서는 간소화된 연결 흐름에서 행위자의 역할과 책임을 정의합니다.

작업 수행자 / 구성요소 GAL 역할 책임
Google 앱 / 서버 OAuth 클라이언트 Google 계정으로 로그인에 대한 사용자 동의를 얻고, ID 어설션(JWT)을 서버에 전달하고, 결과 토큰을 안전하게 저장합니다.
토큰 교환 엔드포인트 ID 공급업체 / 승인 서버 ID 어설션을 검증하고, 기존 계정을 확인하고, 계정 연결 인텐트 (check, get, create)를 처리하고, 요청된 인텐트에 따라 토큰을 발급합니다.
서비스 API 리소스 서버 유효한 액세스 토큰이 제공되면 사용자 데이터에 대한 액세스를 제공합니다.

간소화된 연결 요구사항

  • 기본 OAuth 연결 흐름을 구현합니다. 서비스는 OAuth 2.0을 준수하는 승인토큰 교환 엔드포인트를 지원해야 합니다.
  • 토큰 교환 엔드포인트는 JSON 웹 토큰 (JWT) 어설션을 지원하고 check, create, get 인텐트를 구현해야 합니다.

간소화된 연결을 위한 결정 로직

다음 로직은 간소화된 연결 흐름 중에 인텐트가 호출되는 방식을 결정합니다.

  1. 사용자가 인증 시스템에 계정이 있나요? (사용자가 예 또는 아니요를 선택하여 결정)
    1. 예 : 사용자가 Google 계정과 연결된 이메일을 사용하여 플랫폼에 로그인하나요? (사용자가 예 또는 아니요를 선택하여 결정)
      1. 예 : 사용자가 인증 시스템에 일치하는 계정을 보유하고 있나요? (check intent이 확인을 위해 호출됨)
        1. 예 : get intent이 호출되고 인텐트 가져오기가 성공적으로 반환되면 계정이 연결됩니다.
        2. 아니요 : 새 계정을 만드시겠어요? (사용자가 예 또는 아니요를 선택하여 결정)
          1. 예 : 생성 인텐트가 성공적으로 반환되면 create intent가 호출되고 계정이 연결됩니다.
          2. 아니요 : OAuth 연결 흐름이 트리거되고, 사용자가 브라우저로 리디렉션되며, 사용자에게 다른 이메일로 연결하는 옵션이 제공됩니다.
      2. 아니요 : OAuth 연결 흐름이 트리거되고 사용자가 브라우저로 리디렉션되며 사용자에게 다른 이메일로 연결하는 옵션이 제공됩니다.
    2. 아니요 : 사용자가 인증 시스템에 일치하는 계정을 가지고 있나요? (check intent이 확인을 위해 호출됨)
      1. 예 : get intent이 호출되고 인텐트 가져오기가 성공적으로 반환되면 계정이 연결됩니다.
      2. 아니요 : 생성 인텐트가 성공적으로 반환되면 create intent가 호출되고 계정이 연결됩니다.

구현 레시피

토큰 교환 엔드포인트는 간소화된 연결을 지원하기 위해 check, get, create 인텐트를 구현해야 합니다.

다음 단계에 따라 다양한 인텐트를 처리하세요.

기존 사용자 계정 확인 (의도 확인)

Google은 토큰 교환 엔드포인트를 호출하여 Google 사용자가 시스템에 있는지 확인합니다. 매개변수 세부정보는 간소화된 연결 인텐트를 참고하세요.

구현 레시피

check 인텐트를 처리하려면 다음 작업을 실행하세요.

  1. 요청 유효성 확인:

    • client_id, client_secret, grant_type (이 값은 urn:ietf:params:oauth:grant-type:jwt-bearer여야 함)을 확인합니다.
    • assertion (JWT) 유효성 검사의 기준을 사용하여 JWT 유효성 검사를 확인합니다.
  2. 사용자 조회:

    • JWT의 Google 계정 ID (sub) 또는 이메일 주소가 데이터베이스의 사용자와 일치하는지 확인합니다.
  3. 대응:

    • 찾은 경우: {"account_found": "true"}와 함께 HTTP 200 OK를 반환합니다.
    • 찾지 못한 경우: {"account_found": "false"}와 함께 HTTP 404 Not Found를 반환합니다.

자동 연결 처리 (인텐트 가져오기)

계정이 있으면 Google에서 intent=get를 사용하여 엔드포인트를 호출하여 토큰을 가져옵니다. 매개변수 세부정보는 간소화된 연결 인텐트를 참고하세요.

구현 레시피

get 인텐트를 처리하려면 다음 작업을 실행하세요.

  1. 요청 유효성 검사:

    • client_id, client_secret, grant_type를 확인합니다.
    • assertion (JWT)를 검증합니다.
  2. 사용자 조회:

    • sub 또는 email 클레임을 사용하여 사용자가 존재하는지 확인합니다.
  3. 대답:

    • 성공한 경우: JSON 응답 (HTTP 200 OK)에서 access_token, refresh_token, expires_in를 생성하고 반환합니다.
    • 연결에 실패하는 경우: 표준 OAuth 연결로 대체되도록 {"error": "linking_error"} 및 선택적 login_hint와 함께 HTTP 401 Unauthorized를 반환합니다.

Google 계정으로 로그인 (인텐트 생성)을 사용하여 계정 생성 처리

계정이 없으면 Google에서 intent=create를 사용하여 엔드포인트를 호출하여 신규 사용자를 만듭니다. 매개변수 세부정보는 간소화된 연결 인텐트를 참고하세요.

구현 레시피

create 인텐트를 처리하려면 다음 작업을 실행하세요.

  1. 요청 유효성 검사:

    • client_id, client_secret, grant_type를 확인합니다.
    • assertion (JWT)를 검증합니다.
  2. 사용자가 존재하지 않는지 확인:

    • sub 또는 email이 데이터베이스에 이미 있는지 확인합니다.
    • 사용자가 있는 경우: OAuth 연결로 대체하도록 강제하는 {"error": "linking_error", "login_hint": "USER_EMAIL"}와 함께 HTTP 401 Unauthorized를 반환합니다.
  3. 계정 만들기:

    • JWT의 sub, email, name, picture 클레임을 사용하여 신규 사용자 레코드를 만듭니다.
  4. 대답:

    • JSON 응답 (HTTP 200 OK)으로 토큰을 생성하고 반환합니다.

Google API 클라이언트 ID 가져오기

계정 연결 등록 프로세스 중에 Google API 클라이언트 ID를 제공해야 합니다. OAuth 연결 단계를 완료하는 동안 만든 프로젝트를 사용하여 API 클라이언트 ID를 가져옵니다. 이렇게 하려면 다음 단계를 완료하세요.

  1. 클라이언트 페이지로 이동합니다.
  2. Google API 프로젝트를 만들거나 선택합니다.

    프로젝트에 웹 애플리케이션 유형의 클라이언트 ID가 없는 경우 클라이언트 만들기를 클릭하여 만듭니다. 승인된 JavaScript 원본 상자에 사이트의 도메인을 포함해야 합니다. 로컬 테스트나 개발을 실행할 때는 http://localhosthttp://localhost:<port_number>를 모두 승인된 JavaScript 출처 필드에 추가해야 합니다.

구현 확인

OAuth 2.0 Playground 도구를 사용하여 구현의 유효성을 검사할 수 있습니다.

도구에서 다음 단계를 수행합니다.

  1. 구성 을 클릭하여 OAuth 2.0 구성 창을 엽니다.
  2. OAuth 흐름 필드에서 클라이언트 측 을 선택합니다.
  3. OAuth 엔드포인트 필드에서 맞춤 을 선택합니다.
  4. 해당 필드에서 OAuth 2.0 엔드포인트와 Google에 할당한 클라이언트 ID를 지정합니다.
  5. 1단계 섹션에서 Google 범위를 선택하지 않습니다. 대신 이 필드를 비워 두거나 서버에 유효한 범위 (또는 OAuth 범위를 사용하지 않는 경우 임의의 문자열)를 입력합니다. 완료되면 API 승인 을 클릭합니다.
  6. 2단계3단계 섹션에서 OAuth 2.0 흐름을 진행하고 각 단계가 의도한 대로 작동하는지 확인합니다.

Google 계정 연결 데모 도구를 사용하여 구현의 유효성을 검사할 수 있습니다.

도구에서 다음 단계를 수행합니다.

  1. Google 계정으로 로그인 버튼을 클릭합니다.
  2. 연결하려는 계정을 선택합니다.
  3. 서비스 ID를 입력합니다.
  4. 액세스 권한을 요청할 범위를 하나 이상 입력합니다(선택사항).
  5. 데모 시작 을 클릭합니다.
  6. 메시지가 표시되면 연결 요청에 동의하거나 거부할 수 있음을 확인합니다.
  7. 플랫폼으로 리디렉션되는지 확인합니다.