From cc2c3e3e25bc25ed424600143161af826567cb5b Mon Sep 17 00:00:00 2001 From: devmrko Date: Wed, 5 Aug 2026 15:07:12 +0900 Subject: [PATCH] refs #744: record delegated authentication capability blocker --- docs/design/744-windows-ad-dds-end-user-mapping/README.md | 4 ++-- .../744-windows-ad-dds-end-user-mapping/troubleshooting.md | 2 ++ 2 files changed, 4 insertions(+), 2 deletions(-) diff --git a/docs/design/744-windows-ad-dds-end-user-mapping/README.md b/docs/design/744-windows-ad-dds-end-user-mapping/README.md index 8142e2f..ce8f589 100644 --- a/docs/design/744-windows-ad-dds-end-user-mapping/README.md +++ b/docs/design/744-windows-ad-dds-end-user-mapping/README.md @@ -28,7 +28,7 @@ flowchart LR | `dds-bob`의 같은 검색 | DATA GRANT 없음으로 default deny (`ORA-00942` 은닉) | | OCI AIPF OAuth client | `AIPF_DDS_AD_TEST` 생성 및 OIDC discovery 확인 완료 | | OCI AD Bridge client / AD 동기화 | 설치 완료 · Alice/Bob 2명과 `DDS-DDS-Users` 1개 import 성공 | -| OCI delegated authentication | AD 비밀번호 테스트·활성화 전 | +| OCI delegated authentication | **차단**: 이 Identity Domain에서 기능이 beta 미활성화 상태. OCI tenancy enablement 필요 | ## 핵심 결정 @@ -51,7 +51,7 @@ flowchart LR ## 전환 완료 기준 - OCI AD Bridge가 `dds-alice`, `dds-bob`과 필요한 AD 그룹을 동기화한다. -- OCI Identity Domain login이 두 사용자의 **AD 비밀번호**로 delegated authentication을 통과한다. +- OCI tenancy에서 delegated authentication capability가 enable된 뒤, OCI Identity Domain login이 두 사용자의 **AD 비밀번호**로 delegated authentication을 통과한다. - AIPF가 OCI OAuth login 후 MCP에 연결된다. - OCI JWT의 `issuer + sub`가 각각 `DDS_U_1`, `DDS_U_2`로 매핑된다. - 동일한 `휴가` 검색에서 Alice는 1건을 받고 Bob은 default deny가 유지된다. diff --git a/docs/design/744-windows-ad-dds-end-user-mapping/troubleshooting.md b/docs/design/744-windows-ad-dds-end-user-mapping/troubleshooting.md index 8750a1c..ecb2422 100644 --- a/docs/design/744-windows-ad-dds-end-user-mapping/troubleshooting.md +++ b/docs/design/744-windows-ad-dds-end-user-mapping/troubleshooting.md @@ -41,6 +41,8 @@ HTTPS listener가 없다면 서버 인증서의 thumbprint를 지정해 생성 | 속성을 고쳤는데 `Users synced = 0` | Bridge가 이전 실패 user를 재시도 제외하거나 incremental sync만 수행 | Users/Groups OU 선택을 모두 해제해 Save/OK한 뒤 다시 선택해 Save/OK하여 full sync를 강제하고 Import 결과를 재확인한다. | | OCI 로그인 비밀번호가 실패 | delegated authentication test에서 동일 AD 계정으로 재현 | AD 비밀번호, Bridge AD 연결, service account delegated-auth 권한을 확인한다. | | AD 비밀번호를 OCI local password로 입력하려 함 | delegated authentication 활성화 여부 | 성공 시험 후 활성화한다. 활성화 뒤 실제 비밀번호 원천은 AD다. | +| `Security → Delegated authentication` 메뉴가 보이지 않음 | Identity Domain의 delegated authentication capability가 테넌트에서 활성화되지 않았을 수 있다. | OCI Console UI를 찾는 문제로 가정하지 말고 domain capability/서비스 등급을 확인한다. OCI tenancy administrator 또는 Oracle Support에 delegated authentication enablement를 요청한다. | +| Identity Source PATCH가 `Delegated Authentication is not yet enabled. This feature is currently in beta phase.`로 400 반환 | 해당 Identity Domain에서 delegated authentication feature가 enable되지 않았다. Bridge 설치·동기화·LDAPS 상태와는 별개인 OCI control-plane 제한이다. | 기능 enablement 전에는 OCI OAuth 로그인에 AD 비밀번호를 사용할 수 없다. Keycloak 경로를 유지하거나 OCI local/federated 인증을 임시로 사용하고, enablement 완료 후 delegated auth test/activate를 재개한다. | ## OCI OAuth와 AIPF