Microsoft MVP성태의 닷넷 이야기
개발 환경 구성: 585. Azure AD 인증을 위한 사용자 인증 유형 [링크 복사], [링크+제목 복사]
조회: 7304
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 

Azure AD 인증을 위한 사용자 인증 유형

지난 글 2개에서,

C# - Azure AD 인증을 지원하는 ASP.NET Core/5+ 웹 애플리케이션 예제 구성
; https://www.sysnet.pe.kr/2/0/12614

C# - Azure AD 인증을 지원하는 데스크톱 애플리케이션 예제(Windows Forms)
; https://www.sysnet.pe.kr/2/0/12735

AAD 계정과 연동되는 서비스를 만들어 봤는데요, 그나저나 사용자 구분을 잘 모르겠습니다. App 등록 시에 보면 "Supported account types"가 나오는데요, 다음과 같이 4가지 유형입니다.

asp_net_core_and_ad_auth_3.png

Supported account types
Who can use this application or access this API?
    Accounts in this organizational directory only ([...] only - Single tenant)
    Accounts in any organizational directory (Any Azure AD directory - Multitenant)
    Accounts in any organizational directory (Any Azure AD directory - Multitenant) and personal Microsoft accounts (e.g. Skype, Xbox)
    Personal Microsoft accounts only

첫 번째 Single tenant가 지금까지 제가 해왔던 실습의 유형이었는데, 반드시 그 AAD에 가입된 사용자만이 해당 응용 프로그램을 사용할 수 있다는 것으로 해석됩니다. 반면, 두 번째 유형은 (단어 뜻 그대로라면) 해당 AAD뿐만 아니라 다른 AAD에 가입된 사용자도 사용할 수 있고, 세 번째 유형은 두 번째 유형과 함께 AAD에 가입하지 않은 (Skype, Xbox 등에 가입한) 사용자들에게도 허용하게 됩니다. 마지막으로, 4번째는 3번째에서 Multitenant만 제외한 것인데, 개인적으로 이것들이 어떤 차이점을 갖는지, 그래서 테스트상으로 어떻게 달라지는가에 대해서는 잘 모르겠습니다. ^^;

어쨌든 우리가 만든 앱(실습에서는 "test-auth-webapp")은 첫 번째 유형에 해당하는데요, 재미 삼아 새로운 사용자를 하나 추가해 볼까요? ^^ 즉, 만약 "test@test.com"이라는 마이크로소프트 계정이 있는 경우, 해당 사용자를 "test-auth-webapp"을 사용할 수 있도록 만들고 싶다면 어떻게 해야 하는지를 실습하는 것입니다.

이를 위해 우선, AAD 관리자가 azure portal에 로그인해 해당 사용자를 추가해야 합니다. 따라서, 다음과 같이 AAD 메뉴에서 "Users" 범주로 들어가,

aad_invite_msaccount_2.png

"New user" 버튼을 누르고,

aad_invite_msaccount_3.png

새로운 사용자를 다음의 2가지 유형(Create user, Invite user)으로 추가할 수 있습니다.

aad_invite_msaccount_4.png

"Create user"는 생성 후 "Member"가 되고, "Invite user"는 생성 후 "Guest"가 되는데 이 차이점은 지난 글에서 살짝 설명한 적이 있습니다.

Azure Active Directory의 사용자 유형 구분 - Guest/Member
; https://www.sysnet.pe.kr/2/0/11498

여기서는, 기존 마이크로소프트 계정을 소유한 사용자를 추가할 것이므로 "Invite user"를 선택하고, 그 사용자의 (마이크로소프트 계정) "Email address"를 입력한 후 "Invite" 버튼을 누르면 됩니다.

그럼, AAD 측에서 다음과 같은 초대 메일을 "Invite user"에 기입한 이메일로 전달됩니다.

aad_invite_msaccount_5.png

이제 하단의 "If you accept this invitation, you'll be sent to...."에 있는 링크를 클릭하면 웹 브라우저가 뜨면서 다음의 "권한 검토" 창이 뜹니다.

aad_invite_msaccount_1.png

이에 "수락" 버튼을 누르면 이제부터 해당 AAD의 "Guest"로서 자격이 주어집니다. 이후, AAD 인증과 엮인 Desktop 앱이나 웹 사이트에 로그인할 수 있습니다. 게다가 다음과 같이 "요청된 권한" 확인도 동일하게 진행이 됩니다.

aad_app_connected_2.png




그나저나, App 등록 시 물어보는 "Personal Microsoft accounts only" 유형이 구체적으로 어떤 차이점이 있는지 잘 이해가 안 됩니다. 실제로 해당 유형으로 App을 하나 생성한 다음 Skype에도 로그인이 가능한 Microsoft Account 계정으로 로그인을 시도했더니 다음과 같은 오류가 발생합니다.

선택한 사용자 계정이 테넌트 '...'에 없어 이 테넌트의 애플리케이션 'd6...[생략]...df'에 액세스할 수 없습니다. 이 계정은 테넌트의 외부 사용자로 먼저 추가되어야 합니다. 다른 계정을 사용하세요.


"테넌트의 외부 사용자"로 먼저 추가되어야 한다면 사실 그것은 "Accounts in this organizational directory only ([...] only - Single tenant)" 유형과 다를 바가 없습니다. (혹시, 해당 유형이 어떤 차이점이 있는 것인지 아시는 분은 덧글 부탁드립니다. ^^)

마지막으로, AAD 서비스에 대한 계정 분류가 헷갈리신 분들을 위해 다음의 글도 한번 읽어 보시길 권합니다. ^^

Azure의 Access control 보안과 Azure Active Directory의 계정 관리 서비스
; https://www.sysnet.pe.kr/2/0/11495

암튼, 인증 관련해서는 참... 복잡하군요. ^^; 한꺼번에 알 수는 없을 것 같고 가랑비에 옷 젖듯 필요할 때마다 천천히 진행해야겠습니다.









[최초 등록일: ]
[최종 수정일: 7/30/2021]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 16  17  [18]  19  20  21  22  23  24  25  26  27  28  29  30  ...
NoWriterDateCnt.TitleFile(s)
13178정성태12/1/20224836Windows: 215. Win32 API 금지된 함수 - IsBadXxxPtr 유의 함수들이 안전하지 않은 이유파일 다운로드1
13177정성태11/30/20225569오류 유형: 829. uwsgi 설치 시 fatal error: Python.h: No such file or directory
13176정성태11/29/20224489오류 유형: 828. gunicorn - ModuleNotFoundError: No module named 'flask'
13175정성태11/29/20226107오류 유형: 827. Python - ImportError: cannot import name 'html5lib' from 'pip._vendor'
13174정성태11/28/20224682.NET Framework: 2073. C# - VMMap처럼 스택 메모리의 reserve/guard/commit 상태 출력파일 다운로드1
13173정성태11/27/20225367.NET Framework: 2072. 닷넷 응용 프로그램의 스레드 스택 크기 변경
13172정성태11/25/20225178.NET Framework: 2071. 닷넷에서 ESP/RSP 레지스터 값을 구하는 방법파일 다운로드1
13171정성태11/25/20224786Windows: 214. 윈도우 - 스레드 스택의 "red zone"
13170정성태11/24/20225098Windows: 213. 윈도우 - 싱글 스레드는 컨텍스트 스위칭이 없을까요?
13169정성태11/23/20225683Windows: 212. 윈도우의 Protected Process (Light) 보안 [1]파일 다운로드2
13168정성태11/22/20224975제니퍼 .NET: 31. 제니퍼 닷넷 적용 사례 (9) - DB 서비스에 부하가 걸렸다?!
13167정성태11/21/20225013.NET Framework: 2070. .NET 7 - Console.ReadKey와 리눅스의 터미널 타입
13166정성태11/20/20224741개발 환경 구성: 651. Windows 사용자 경험으로 WSL 환경에 dotnet 런타임/SDK 설치 방법
13165정성태11/18/20224643개발 환경 구성: 650. Azure - "scm" 프로세스와 엮인 서비스 모음
13164정성태11/18/20225540개발 환경 구성: 649. Azure - 비주얼 스튜디오를 이용한 AppService 원격 디버그 방법
13163정성태11/17/20225479개발 환경 구성: 648. 비주얼 스튜디오에서 안드로이드 기기 인식하는 방법
13162정성태11/15/20226552.NET Framework: 2069. .NET 7 - AOT(ahead-of-time) 컴파일
13161정성태11/14/20225776.NET Framework: 2068. C# - PublishSingleFile로 배포한 이미지의 역어셈블 가능 여부 (난독화 필요성) [4]
13160정성태11/11/20225720.NET Framework: 2067. C# - PublishSingleFile 적용 시 native/managed 모듈 통합 옵션
13159정성태11/10/20228922.NET Framework: 2066. C# - PublishSingleFile과 관련된 옵션 [3]
13158정성태11/9/20225206오류 유형: 826. Workload definition 'wasm-tools' in manifest 'microsoft.net.workload.mono.toolchain' [...] conflicts with manifest 'microsoft.net.workload.mono.toolchain.net7'
13157정성태11/8/20225862.NET Framework: 2065. C# - Mutex의 비동기 버전파일 다운로드1
13156정성태11/7/20226772.NET Framework: 2064. C# - Mutex와 Semaphore/SemaphoreSlim 차이점파일 다운로드1
13155정성태11/4/20226268디버깅 기술: 183. TCP 동시 접속 (연결이 아닌) 시도를 1개로 제한한 서버
13154정성태11/3/20225748.NET Framework: 2063. .NET 5+부터 지원되는 GC.GetGCMemoryInfo파일 다운로드1
13153정성태11/2/20227025.NET Framework: 2062. C# - 코드로 재현하는 소켓 상태(SYN_SENT, SYN_RECV)
... 16  17  [18]  19  20  21  22  23  24  25  26  27  28  29  30  ...