콘텐츠로 이동
Study NoteKeycloak

Keycloak 용어 사전

결론부터
비슷해 보이는 인증 용어는 누가 만들고 누가 소비하며 어느 경계에서 검증하는지를 기준으로 구분한다.
용어뜻자세히
authentication / authorization누구인지 확인 / 무엇을 허용할지 판단Keycloak의 역할
IdP사용자를 인증하고 신원 결과를 제공하는 주체Identity Brokering
AD FS (Active Directory Federation Services)AD DS와 별개로 federation 인증과 token 발급을 제공하는 Windows Server 역할인증 생태계의 큰 그림
realm사용자·client·role·정책을 격리한 Keycloak 영역Realm과 사용자
SSO한 realm 로그인 session을 여러 client가 재사용하는 경험Client와 SSO
MFA / TOTPpassword 외 요소 / 시간 기반 일회용 code인증 Flow와 OTP
Identity Brokeringbrowser를 외부 IdP로 보내 인증 결과를 local user에 연결Identity Brokering
User FederationLDAP 같은 외부 사용자 저장소를 Keycloak user model로 연결LDAP Federation
용어뜻자세히
OAuth 2.0 / OIDC제한된 API 접근 위임 / 그 위에 더하는 사용자 인증 규칙필요한 이유, 로그인 흐름
clientKeycloak에 등록되어 protocol flow와 token을 사용하는 앱·서비스Client와 SSO
public / confidential clientsecret을 안전하게 못 보관하는 client / credential로 자신을 인증하는 clientClient와 SSO
Authorization Code + PKCEbrowser code flow와 code 탈취 방지 verifier/challengeOAuth와 OIDC
ID / access / refresh token로그인 결과 / API 권한 / 새 token을 받는 credentialToken 검증
JWT / claim서명 가능한 token 형식 / 그 안의 값 하나Token 검증
issuer / subject / audience / expiration발급자 / 주체 / 소비 대상 / 만료 시각Token 검증
JWKS / kid공개 검증 키 집합 / 그중 한 키의 식별자Token 검증
scope / protocol mapper요청 범위 / Keycloak 값을 token claim으로 만드는 규칙Scope와 Mapper
client credentials사용자 없이 client가 자기 access token을 받는 grantService Accounts
용어뜻자세히
AD / Samba AD DCMicrosoft 디렉터리 제품 / 실습의 AD 호환 대역AD와 LDAP, Samba 디렉터리
LDAP / LDAPS디렉터리 접근 protocol / TLS로 보호한 LDAPAD와 LDAP
bind DNLDAP 검색 또는 사용자 password 확인에 쓰는 identity의 DNAD와 LDAP
DN / CN / OU / DCdirectory object 경로와 이름·조직·domain 구성요소AD와 LDAP
group / realm role / client role사용자 묶음 / realm 공통 권한 / 특정 client 권한Group과 Role
LDAP mapper / protocol mapper외부 directory→Keycloak / Keycloak→token 변환디렉터리 Group Mapping
용어뜻자세히
SAML assertion / metadataXML 기반 인증 결과 / endpoint·key 교환 문서SAML
oauth2-proxyOIDC를 모르는 upstream 앞에서 로그인을 처리하는 proxyoauth2-proxy
AuthenticationConfigurationkube-apiserver JWT issuer·claim 규칙 설정Kubernetes OIDC
persistent session / distributed cacheDB에 지속한 로그인 상태 / instance 간 hot data 공유저장소와 가용성
realm export / DB backup구성 이관 snapshot / 영속 상태 복구 원본백업과 업그레이드
key rollover새 서명 키 전환과 옛 public key 검증의 겹침 교체관리 권한과 서명 키
Terraform provider / keycloak-config-cliGit의 설정 원본을 Admin REST로 반영하는 설정 코드화 도구관리 권한과 서명 키
user event / admin event사용자 인증 동작 / 관리자 조회·변경의 감사 신호인증 흐름 관찰
  • 인증과 인가, Federation과 Brokering, LDAP mapper와 protocol mapper를 서로 다른 경계로 본다.
  • ID/access/refresh token은 소비자와 목적이 다르며 JWT라는 형식만으로 안전해지지 않는다.
  • 용어의 실제 설정과 검증 절차는 표의 질문 중심 페이지에서 다시 확인한다.