refs #744: clarify AD login source
This commit is contained in:
@@ -211,7 +211,21 @@ Keycloak signing key rotation 시 MCP의 JWKS cache가 새 `kid`를 다시 조
|
||||
|
||||
### 테스트 Keycloak 사용자 비밀번호를 얻는 방법
|
||||
|
||||
`dds-alice`와 `dds-bob`은 Keycloak에 로컬로 만든 계정이 아니라 AD DS의 테스트 사용자다. 따라서 AIPF/Keycloak 로그인 화면에는 AD 사용자명과 해당 AD 비밀번호를 입력한다. 이 비밀번호는 OAuth client secret이나 OCI IAM service client secret과 전혀 다른 값이다.
|
||||
**실제 로그인 인증 원천은 Windows AD DS다.** `dds-alice`와 `dds-bob`은 Keycloak에 로컬로 만든 계정이 아니라 AD DS의 테스트 사용자다. AIPF가 Keycloak 로그인 화면으로 이동하면 사용자는 AD 사용자명과 AD 비밀번호를 입력하고, Keycloak은 LDAP을 통해 AD에 비밀번호를 확인한다. AD 인증이 성공할 때에만 Keycloak이 OIDC JWT를 발급한다.
|
||||
|
||||
```text
|
||||
사용자: dds-alice + AD 비밀번호 입력
|
||||
│
|
||||
▼
|
||||
Keycloak ── LDAP 인증 요청 ──► Windows AD DS
|
||||
│ │
|
||||
└── 인증 성공 ◄─────┘
|
||||
│
|
||||
▼
|
||||
Keycloak OIDC access token 발급
|
||||
```
|
||||
|
||||
`.runtime/dds-ad-test-users.env`는 인증 서버나 Keycloak 설정이 아니다. 테스트 중 AD 비밀번호를 안전하게 다시 입력할 수 있도록 **현재 AD에 설정된 테스트 비밀번호를 로컬에서 참고하는 git-ignore 파일**일 뿐이다. AD에서 비밀번호를 변경하면 실제 로그인에는 새 AD 비밀번호가 즉시 적용되며, 이 파일은 참고값으로만 함께 갱신한다. 이 비밀번호는 OAuth client secret이나 OCI IAM service client secret과 전혀 다른 값이다.
|
||||
|
||||
실제 값은 저장소·문서·채팅에 기록하지 않는다. 현재 작업 환경에서는 git-ignore된 권한 제한 파일 `.runtime/dds-ad-test-users.env`에 보관한다. 다음 명령은 비밀번호를 터미널에 표시하지 않고 macOS 클립보드에 복사한다.
|
||||
|
||||
|
||||
Reference in New Issue
Block a user