Entra ID 실측(3) — SAML 2.0 SP를 붙여 OIDC·OAuth와 나란히 세우기
OIDC·OAuth에 이어 세 번째 프로토콜 SAML을 Entra ID에 붙인다. 앱 등록이 아니라 엔터프라이즈 애플리케이션으로 등록하고, 직접 만든 python3-saml SP로 SP-initiated SSO를 건다. NameIDPolicy 거부(AADSTS750161)와 사용자...
OIDC·OAuth에 이어 세 번째 프로토콜 SAML을 Entra ID에 붙인다. 앱 등록이 아니라 엔터프라이즈 애플리케이션으로 등록하고, 직접 만든 python3-saml SP로 SP-initiated SSO를 건다. NameIDPolicy 거부(AADSTS750161)와 사용자...
온프렘 ADFS에서 확인한 ‘discovery에 광고 없어도 PKCE를 강제한다’는 결론이 클라우드 Entra ID에서도 성립하는지 검증한 기록. Entra ID 포털에서 Web(confidential) 앱을 등록하고 client secret·Graph 권한을 잡은 뒤, clien...
ADFS에 OIDC/OAuth 앱을 등록할 때 ‘OIDC=Server, OAuth=Native’가 프로토콜 규칙인지 관행인지 표준까지 추적한 기록. 앱 유형과 프로토콜이 직교한다는 점, openid가 id_token 스위치라는 점, 그리고 RFC 9700의 PKCE 권고와 ADFS...
2-Tier PKI와 ADFS 팜을 세운 뒤 DMZ WAP에 반입한 SSL 인증서가 체인 검증에서 계속 False가 나온 원인 추적기. 방화벽 오진에서 시작해 certutil -verify로 중간 CA 폐기검증 실패를 짚고, 오프라인 루트 CRL 배포 누락이라는 근본 원인과 DMZ...
앞서 만든 2-Tier CA와 SQL AG를 활용해 ADFS 2노드 고가용성 팜을 구축한 기록. CA로 SAN 인증서를 발급하고, 구성 DB를 SQL AG Listener에 연결하며, gMSA와 NLB로 팜을 완성하기까지의 실전 트러블슈팅 정리.