상황 : 인증 서버와 서비스 서버를 분리함. 클라이언트는 인증 서버로부터 토큰을 발급 받음.
질문 : 클라이언트가 서비스 서버에 API 호출할 때 토큰도 전달할텐데, 인증 서버랑 서비스 서버랑 키 공유하고 있는게 나을까, 서비스 서버에서 인증 서버에 검증 요청을 하는게 나을까.
내가 학교에서 커버로스 배웠을 때는 인증 서버랑 서비스 서버랑 키 공유하고 있긴 했는데, 후자 방식으로 진행하면 인증서버에 부하 심하려나?
상황 : 인증 서버와 서비스 서버를 분리함. 클라이언트는 인증 서버로부터 토큰을 발급 받음.
질문 : 클라이언트가 서비스 서버에 API 호출할 때 토큰도 전달할텐데, 인증 서버랑 서비스 서버랑 키 공유하고 있는게 나을까, 서비스 서버에서 인증 서버에 검증 요청을 하는게 나을까.
내가 학교에서 커버로스 배웠을 때는 인증 서버랑 서비스 서버랑 키 공유하고 있긴 했는데, 후자 방식으로 진행하면 인증서버에 부하 심하려나?
후자로 할거면 서버 분리를 왜 하는거지
그지? 개인프젝인데 서버 여러개라고 가정하고있음. 그런데 내가 이론수업에서 배운건 전자인데, 후자 방식이 생각나서... 혹시나 해서 질문해본거임
서버가 아니라 서비스가 여러개
비대칭키를 이용한 암호화를 한다는 가정 하에 JWT가 확장성에서 이점을 갖는데 왜냐하면 인증 서버에서든 서드 파티 서비스에서든 토큰 자체로 인증이 가능하기 때문임. JWT의 내용물은 인증 서버에서 비밀키를 통해서 암호하하는데 시그니쳐 부분을 공개키로 복호화하고 헤더 페이로드 합친 거랑 비교해서 같은 거면 유효한 키임을 입증할 수 있음.
JJWT 공식 문서에 정리 ㅈㄴ 잘되어 있으니 한 번 보는 거 추천드림