JWT를 이용하여 인증한다고 했을때
API Gateway를 Nginx나 K8s 의 Ingress 등을 이용한다고 하면
각 서비스에서 Authorization 헤더의 토큰을
파싱하고 그걸 authentication-service/verify 등으로 http 콜을 날려서 검증 결과를 받는건가요
spring api gateway 이용한 예제등은 gateway 자체에서
filter를 이용해서 동일 secret이나 pem 키를 등록해서 처리하던데
제가 개발중인 서비스에서는 인증 솔루션으로 Auth0를 이용하는데 이건 Spring Security에
Oauth2에 리소스서버 등록해서 http 리퀘스트 날려서 하는거 같더라고요
개인 홈페이지 파일 업로드 서비스 분리할때는 어차피 JWK 쓴것도 아니고 그래서 secret 키 정보 입력해서
그 서비스에서 검증만 하고 하도록 했는데 뭐가 더 좋은건지 궁금해서 질문드려봅니다.
댓글 0