이 문서에서는 Microsoft 인증 라이브러리 (MSAL) for Java를 사용하여 사용자가 로그인하도록 하는 Java WebLogic 앱을 만드는 방법을 보여줍니다. 또한 앱은 Microsoft Entra ID 보안 그룹 멤버 자격에 따라 페이지에 대한 액세스를 제한합니다.
다음 다이어그램은 앱의 토폴로지입니다.
앱의 토폴로지를 보여 주는 다이어그램.
클라이언트 앱은 Java용 MSAL(MSAL4J)을 사용하여 사용자가 Microsoft Entra ID 테넌트에 로그인하도록 하고 Microsoft Entra ID에서 ID token을 획득합니다. ID 토큰은 사용자가 이 테넌트를 사용하여 인증됨을 증명합니다. 앱은 사용자의 인증 상태 및 그룹 멤버 자격에 따라 경로를 보호합니다.
이 시나리오를 다루는 동영상을 보려면 앱 역할, 보안 그룹, 범위 및 디렉터리 역할을 사용하여 애플리케이션에서 권한 부여 구현하기를 참조하세요.
필수 조건
- JDK 버전 8 이상
- Maven 3
- Microsoft Entra ID 테넌트. 자세한 내용은 Microsoft Entra ID 테넌트를 가져오는 방법을 참조하세요.
- 자신의 Microsoft Entra ID 테넌트에 있는 사용자 계정입니다.
- 테스트할 사용자가 포함된 두 개의 보안 그룹, 및 .
- WebLogic
- Visual Studio Code
- Visual Studio Code용 Azure 도구
권장 사항
- Java / Jakarta Servlets에 대한 기본적인 이해.
- Linux/OSX 터미널에 대해 잘 알고 있습니다.
- 토큰을 검사하기 위한 jwt.ms
- 네트워크 활동을 모니터링하고 문제를 해결하기 위한 Fiddler
- 최신 개발 소식을 확인하려면 Microsoft Entra 블로그를 팔로우하세요.
샘플 설정
다음 섹션에서는 샘플 애플리케이션을 설정하는 방법을 보여줍니다.
샘플 리포지토리 복제 또는 다운로드
샘플을 복제하려면 Bash 창을 열고 다음 명령을 사용합니다.
git clone https://github.com/Azure-Samples/ms-identity-msal-java-samples.git
cd 3-java-servlet-web-app/3-Authorization-II/groups
또는 ms-identity-msal-java-samples 리포지토리로 이동한 다음, 이를 .zip 파일로 다운로드하여 하드 드라이브에 압축을 풉니다.
중요합니다
Windows에서 파일 경로 길이 제한을 방지하려면 리포지토리를 하드 드라이브 루트 근처의 디렉터리에 복제하거나 추출합니다.
Microsoft Entra ID 테넌트에 샘플 애플리케이션 등록
이 샘플에는 하나의 프로젝트가 있습니다. 다음 섹션에서는 Azure Portal을 사용하여 앱을 등록하는 방법을 보여 줍니다.
애플리케이션을 만들려는 Microsoft Entra ID 테넌트를 선택합니다.
테넌트 선택하려면 다음 단계를 사용합니다.
Azure Portal에 로그인합니다.
계정이 둘 이상의 Microsoft Entra ID 테넌트에 있는 경우 Azure 포털의 모서리에 있는 프로필을 선택한 다음 디렉터리 전환을 선택하여 세션을 원하는 Microsoft Entra ID 테넌트로 전환합니다.
앱 등록(java-servlet-webapp-groups)
먼저 빠른 시작: Microsoft ID 플랫폼에 애플리케이션 등록의 지침에 따라 Azure 포털에서 새 앱을 등록합니다.
그런 다음, 다음 단계를 사용하여 등록을 완료합니다.
개발자용 Microsoft ID 플랫폼 앱 등록 페이지로 이동합니다.
새 등록을 선택합니다.
표시되는 애플리케이션 등록 페이지에서 다음 앱 등록 정보를 입력합니다.
- Name 섹션에서 앱 사용자에게 표시할 의미 있는 애플리케이션 이름을 입력합니다. 예를 들어 입니다.
- 지원되는 계정 유형 아래에서 이 조직 디렉터리의 계정만을 선택합니다.
- Redirect URI 섹션에서 콤보 상자에 있는 Web을 선택하고 다음 리디렉션 URI를 입력합니다: .
등록을 선택하여 애플리케이션을 만듭니다.
앱의 등록 페이지에서 나중에 사용할 애플리케이션(클라이언트) ID 값을 찾아 복사합니다. 앱의 구성 파일 또는 파일에서 이 값을 사용합니다.
저장을 선택하여 변경 내용을 저장합니다.
앱의 등록 페이지에서 탐색 창에서 인증서 및 비밀을 선택하여 비밀을 생성하고 인증서를 업로드할 수 있는 페이지를 엽니다.
클라이언트 비밀 섹션에서 새 클라이언트 비밀을 선택합니다.
설명(예: 앱 비밀)을 입력합니다.
암호에 대해 만료를 선택하거나 사용자 지정 수명을 지정합니다. 클라이언트 비밀은 최대 수명 24개월로 제한되며, Microsoft 12개월 미만의 만료를 권장합니다. 프로덕션 앱의 경우 클라이언트 암호보다 인증서 또는 페더레이션 ID 자격 증명을 선호합니다.
추가를 선택합니다. 생성된 값이 표시됩니다.
이후 단계에서 사용할 생성된 값을 복사하고 저장합니다. 코드의 구성 파일에 이 값이 필요합니다. 이 값은 다시 표시되지 않으며 다른 어떤 수단으로도 검색할 수 없습니다. 따라서 다른 화면 또는 창으로 이동하기 전에 Azure Portal에서 저장해야 합니다.
앱의 등록 페이지에서 탐색 창에서 API 권한을 선택하여 페이지를 열어 애플리케이션에 필요한 API에 대한 액세스를 추가합니다.
권한 추가를 선택합니다.
Microsoft API 탭이 선택되어 있는지 확인합니다.
일반적으로 사용되는 Microsoft API 섹션에서 Microsoft Graph를 선택합니다.
위임된 권한 섹션의 목록에서 User.Read 및 GroupMember.Read.All을 선택합니다. 필요한 경우 검색 상자를 사용합니다.
권한 추가를 선택합니다.
에는 관리자 동의가 필요하므로 {tenant}에 대한 관리자 동의 부여/취소를 선택한 다음, 테넌트의 모든 계정에 대해 요청된 권한에 대한 동의를 부여할지 묻는 메시지가 표시되면 예를 선택합니다. 이 작업을 수행하려면 Microsoft Entra ID 테넌트 관리자여야 합니다.
앱(java-servlet-webapp-groups)을 앱 등록을 사용하도록 구성
다음 단계를 사용하여 앱을 구성합니다.
참고
다음 단계에서 는 또는 와 같습니다.
IDE에서 프로젝트를 엽니다.
./src/main/resources/authentication.properties 파일을 엽니다.
문자열 을 찾으세요. 앱을 이 조직 디렉터리에 있는 계정만 옵션으로 등록한 경우 기존 값을 사용자의 Microsoft Entra 테넌트 ID로 바꾸세요.
문자열 을(를) 찾아 기존 값을 Azure Portal에서 복사한 애플리케이션의 애플리케이션 ID 또는 로 바꿉니다.
문자열 을 찾고 기존 값을 Azure Portal에서 앱을 만드는 동안 저장한 값으로 바꿉니다.
보안 그룹 구성
그룹 클레임을 수신하도록 애플리케이션을 추가로 구성하는 방법에 대해 사용할 수 있는 옵션은 다음과 같습니다.
로그인한 사용자에게 할당된 모든 그룹(중첩 그룹 포함)을 Microsoft Entra ID 테넌트에서 가져옵니다. 자세한 내용은 로그인한 사용자에게 할당된 모든 그룹(중첩된 그룹 포함)을 받도록 애플리케이션 구성 섹션을 참조하세요.
애플리케이션이 작동하도록 프로그래밍된 필터링된 그룹 집합에서 그룹 클레임 값을 받습니다. 자세한 내용은 사용자에게 할당될 수 있는 필터링된 그룹 집합에서 그룹 클레임 값을 받도록 애플리케이션 구성 섹션을 참조하세요. 이 옵션은 Microsoft Entra ID Free 에디션에서는 사용할 수 없습니다.
참고
그룹 ID 대신 온-프레미스 그룹의 또는 를 가져오려면 Microsoft Entra ID를 사용하여 애플리케이션의 그룹 클레임 구성의 Active Directory에서 동기화된 그룹 특성을 사용하기 위한 필수 구성 요소 섹션을 참조하세요.
중첩된 그룹을 포함하여 로그인한 사용자가 할당한 모든 그룹을 받도록 애플리케이션을 구성합니다.
애플리케이션을 구성하려면 다음 단계를 사용합니다.
앱의 등록 페이지에서 탐색 창에서 토큰 구성을 선택하여 애플리케이션에 발급된 클레임 제공 토큰을 구성할 수 있는 페이지를 엽니다.
그룹 클레임 추가를 선택하여 그룹 클레임 편집 화면을 엽니다.
보안 그룹 또는 모든 그룹(메일 그룹을 포함하지만 애플리케이션에 할당된 그룹은 포함되지 않음) 옵션을 선택합니다. 두 옵션을 모두 선택하면 보안 그룹 옵션의 효과가 무효화됩니다.
ID 섹션에서 그룹 ID를 선택합니다. 이 옵션을 선택하면 Microsoft Entra ID는 사용자가 로그인한 후 앱이 받는 ID token의 그룹 클레임에 사용자에게 할당된 그룹의 object ID를 보냅니다.
사용자가 할당할 수 있는 필터링된 그룹 집합에서 그룹 클레임 값을 받도록 애플리케이션을 구성합니다.
이 옵션은 다음과 같은 경우에 유용합니다.
- 애플리케이션은 로그인 사용자가 할당될 수 있는 선택한 그룹 집합에 관심이 있습니다.
- 애플리케이션은 이 사용자가 테넌트에 할당된 모든 보안 그룹에 관심이 없습니다.
이 옵션을 사용하면 애플리케이션이 오버리지 문제를 방지할 수 있습니다.
참고
이 기능은 Microsoft Entra ID 무료 버전에서는 사용할 수 없습니다.
이 옵션을 사용하면 중첩된 그룹 할당을 사용할 수 없습니다.
앱에서 이 옵션을 사용하도록 설정하려면 다음 단계를 사용합니다.
앱의 등록 페이지에서 탐색 창에서 토큰 구성을 선택하여 애플리케이션에 발급된 클레임 제공 토큰을 구성할 수 있는 페이지를 엽니다.
그룹 클레임 추가를 선택하여 그룹 클레임 편집 화면을 엽니다.
애플리케이션에 할당된 그룹을 선택합니다.
보안 그룹 또는 모든 그룹(애플리케이션에 할당된 그룹이 아닌 메일 그룹 포함)과 같은 다른 옵션을 선택하면 앱이 이 옵션을 사용하도록 선택할 때 얻을 수 있는 이점이 무효화됩니다.
ID 섹션에서 그룹 ID를 선택합니다. 이렇게 선택하면 Microsoft Entra ID가 ID 토큰의 그룹 클레임에 사용자에게 할당된 그룹의 개체 ID를 보냅니다.
API 노출 옵션을 사용해 웹 API를 노출하는 경우, 액세스 섹션에서 그룹 ID 옵션도 선택할 수 있습니다. 이 옵션을 사용하면 Microsoft Entra ID는 사용자에게 할당된 그룹의 object ID를 access token의 groups 클레임으로 전송합니다.
앱의 등록 페이지에서 탐색 창에서 개요를 선택하여 애플리케이션 개요 화면을 엽니다.
로컬 디렉터리의 관리되는 애플리케이션에서 애플리케이션 이름이 포함된 하이퍼링크를 선택합니다. 이 필드 제목은 예를 들어 처럼 잘려 보일 수 있습니다. 이 링크를 선택하면 애플리케이션을 만든 테넌트에서 애플리케이션의 서비스 주체와 연결된 엔터프라이즈 애플리케이션 개요 페이지로 이동합니다. 브라우저의 뒤로 단추를 사용하여 앱 등록 페이지로 다시 이동할 수 있습니다.
탐색 창에서 사용자 및 그룹을 선택하여 애플리케이션에 사용자 및 그룹을 할당할 수 있는 페이지를 엽니다.
사용자 추가를 선택합니다.
결과 화면에서 사용자 및 그룹을 선택합니다.
이 애플리케이션에 할당할 그룹을 선택합니다.
[선택]을 선택하여 그룹 선택을 완료합니다.
할당을 선택하여 그룹 할당 프로세스를 완료합니다.
앱에 로그인하는 사용자가 하나 이상의 할당된 그룹의 구성원인 경우 애플리케이션은 이제 그룹 클레임에서 이러한 선택된 그룹을 받습니다.
탐색 창에서 속성을 선택하여 애플리케이션의 기본 속성을 나열하는 페이지를 엽니다. 필요한 사용자 할당을 설정하시겠습니까? 플래그를 예로 설정합니다.
중요합니다
사용자 할당 필요?를 예로 설정하면 Microsoft Entra ID는 사용자 및 그룹 창에서 애플리케이션에 할당된 사용자만 앱에 로그인할 수 있는지 확인합니다. 사용자를 직접 할당하거나 사용자가 속한 보안 그룹을 할당하여 할당할 수 있습니다.
그룹 ID를 인식하도록 앱(java-servlet-webapp-groups) 구성
다음 단계를 사용하여 앱을 구성합니다.
중요합니다
Token Configuration 페이지에서 groupID가 아닌 옵션(예: DNSDomain\sAMAccountName)을 선택한 경우, 다음 단계에서 개체 ID 대신 그룹 이름(예: )을 입력해야 합니다.
./src/main/resources/authentication.properties 파일을 엽니다.
문자열 을(를) 찾아 기존 값을 Azure Portal에서 복사한 그룹의 개체 ID로 바꿉니다. 자리 표시자 값에서도 중괄호를 제거합니다.
문자열 을(를) 찾아 기존 값을 Azure Portal에서 복사한 그룹의 개체 ID로 바꿉니다. 자리 표시자 값에서도 중괄호를 제거합니다.
샘플 빌드
Maven을 사용하여 샘플을 빌드하려면 샘플에 대한 pom.xml 파일이 포함된 디렉터리로 이동한 다음 다음 명령을 실행합니다.
mvn clean package
이 명령은 다양한 애플리케이션 서버에서 실행할 수 있는 .war 파일을 생성합니다.
샘플 배포
이러한 지침에서는 WebLogic을 설치하고 일부 서버 도메인을 설정했다고 가정합니다.
WebLogic에 배포하려면 다음 단계를 사용하여 샘플 자체에서 몇 가지 구성을 변경한 다음 패키지를 빌드하거나 다시 빌드합니다.
샘플에서 클라이언트 ID, 테넌트 ID, 리디렉션 URL 등을 구성한 application.properties 또는 authentication.properties 파일을 찾으세요.
이 파일에서 또는 에 대한 참조를 WebLogic이 실행되는 URL 및 포트로 변경합니다. 기본값은 입니다.
또한 Azure 앱 등록에서도 동일한 변경 사항을 적용해야 하며, 이 값은 Azure 포털의 Authentication 탭에서 Redirect URI 값으로 설정합니다.
다음 단계를 사용하여 웹 콘솔을 통해 WebLogic에 샘플을 배포합니다.
DOMAIN_NAME\bin\startWebLogic.cmd 사용하여 WebLogic 서버를 시작합니다.
브라우저에서 로 WebLogic 웹 콘솔에 이동합니다.
도메인 구조배포로 이동한 다음 설치를 선택하고, 파일 업로드를 선택한 후 Maven을 사용하여 빌드한 .war 파일을 찾습니다.
이 배포를 애플리케이션으로 설치를 선택하고, 다음을 선택하고, 마침을 선택한 다음 저장을 선택합니다.
샘플 구성 또는 Azure 앱 등록에서 설정한 리디렉션 URI와 일치하도록 애플리케이션의 이름을 지정해야 한다는 점을 제외하면 대부분의 기본 설정은 괜찮을 것입니다. 즉, 리디렉션 URI가 인 경우 애플리케이션 이름을 로 지정해야 합니다.
도메인 구조 배포로 돌아가 애플리케이션을 시작하세요.
애플리케이션이 시작된 후 로 이동하면 애플리케이션에 액세스할 수 있습니다.
샘플 탐색
다음 단계를 사용하여 샘플을 탐색합니다.
- 화면 중앙에 로그인 또는 로그아웃 상태가 표시됩니다.
- 모서리에서 상황에 맞는 단추를 선택합니다. 이 버튼은 앱을 처음 실행하면 로그인이라고 표시됩니다.
- 다음 페이지에서 지침을 따르고 Microsoft Entra ID 테넌트에 있는 계정으로 로그인합니다.
- 동의 화면에서 요청되는 범위를 확인합니다.
- 이제 상황별 버튼에 로그아웃이라고 표시되고 사용자 이름도 표시되는 것을 확인하세요.
- ID 토큰 세부 정보를 선택하여 ID 토큰의 디코딩된 클레임 중 일부를 확인합니다.
- 그룹을 선택하여 로그인한 사용자의 보안 그룹 멤버 자격에 대한 정보를 확인합니다.
- 관리자 전용 또는 일반 사용자를 선택하여 그룹 클레임 보호 엔드포인트에 액세스합니다.
- 로그인한 사용자가 그룹에 속해 있으면 해당 사용자는 두 페이지 모두에 들어갈 수 있습니다.
- 로그인한 사용자가 그룹에 속한 경우 Regular User 페이지에만 접속할 수 있습니다.
- 로그인한 사용자가 두 그룹 모두에 없는 경우 사용자는 두 페이지 중 하나에 액세스할 수 없습니다.
- 모서리의 단추를 사용하여 로그아웃합니다.
- 로그아웃한 후, 사용자가 권한이 없는 경우 앱에 ID 토큰 클레임 대신 오류가 표시되는지 확인하려면 ID Token Details를 선택합니다.
코드 정보
이 샘플에서는 MSAL4J(Java용 MSAL)를 사용하여 사용자를 로그인하고 그룹 클레임을 포함할 수 있는 ID 토큰을 가져옵니다. ID 토큰에 포함할 그룹이 너무 많으면, 샘플은 Microsoft Graph SDK for Java를 사용하여 Microsoft Graph에서 그룹 멤버십 데이터를 가져옵니다. 사용자가 속한 그룹에 따라 로그인한 사용자는 보호된 페이지 및 에 전혀 액세스하지 못할 수도 있고, 둘 중 하나에만 또는 둘 다에 액세스할 수도 있습니다.
이 샘플의 동작을 복제하려면 Maven을 사용하여 프로젝트에 MSAL4J 및 Microsoft Graph SDK를 추가해야 합니다. src/main/java/com/microsoft/azuresamples/msal4j 폴더에 있는 pom.xml 파일과 helpers 및 authservlets 폴더의 내용을 복사할 수 있습니다. authentication.properties 파일도 필요합니다. 이러한 클래스 및 파일에는 다양한 애플리케이션에서 사용할 수 있는 제네릭 코드가 포함되어 있습니다. 샘플의 나머지 부분도 복사할 수 있지만 다른 클래스와 파일은 이 샘플의 목표를 해결하기 위해 특별히 빌드됩니다.
목차
다음 표에서는 샘플 프로젝트 폴더의 내용을 보여 줍니다.
| 파일/폴더 | 설명 |
|---|---|
| src/main/java/com/microsoft/azuresamples/msal4j/groupswebapp/ | 이 디렉터리에는 앱의 백 엔드 비즈니스 논리를 정의하는 클래스가 포함되어 있습니다. |
| src/main/java/com/microsoft/azuresamples/msal4j/authservlets/ | 이 디렉터리에는 로그인 및 로그아웃 엔드포인트에 사용되는 클래스가 포함되어 있습니다. |
| *Servlet.java | 사용 가능한 모든 엔드포인트는 이름이 Servlet끝나는 Java 클래스에 정의됩니다. |
| src/main/java/com/microsoft/azuresamples/msal4j/helpers/ | 인증을 위한 도우미 클래스입니다. |
| AuthenticationFilter.java | 인증되지 않은 요청을 보호된 엔드포인트로 401 페이지로 리디렉션합니다. |
| src/main/resources/authentication.properties | Microsoft Entra ID 및 프로그램 구성. |
| src/main/webapp/ | 이 디렉터리에는 UI - JSP 템플릿이 포함되어 있습니다. |
| CHANGELOG.md | 샘플의 변경 내용 목록입니다. |
| CONTRIBUTING.md | 샘플에 기여하기 위한 지침입니다. |
| 라이선스 | 샘플에 대한 라이선스입니다. |
초과분 처리를 포함하여 토큰에서 그룹 클레임 처리
다음 섹션에서는 앱이 그룹 클레임을 처리하는 방법을 설명합니다.
그룹 클레임
로그인한 사용자가 구성원인 보안 그룹의 개체 ID는 다음 예제와 같이 토큰의 그룹 클레임에 반환됩니다.
{
...
"groups": [
"0bbe91cc-b69e-414d-85a6-a043d6752215",
"48931dac-3736-45e7-83e8-015e6dfd6f7c",]
...
}
그룹의 초과분 청구
토큰 크기가 HTTP 헤더 크기 제한을 초과하지 않도록 하기 위해 Microsoft ID 플랫폼 그룹 클레임에 포함된 개체 ID의 수를 제한합니다.
초과분 제한은 SAML 토큰의 경우 150개, JWT 토큰의 경우 200개, 단일 페이지 애플리케이션의 경우 6개입니다. 사용자가 초과분 제한보다 더 많은 그룹의 구성원인 경우 Microsoft ID 플랫폼 토큰에서 그룹 클레임의 그룹 ID를 내보내지 않습니다. 대신 다음 예제와 같이, 애플리케이션이 사용자의 그룹 멤버십을 검색하기 위해 Microsoft Graph API를 조회해야 함을 나타내는 초과 클레임이 토큰에 포함됩니다.
{
...
"_claim_names": {
"groups": "src1"
},
{
"_claim_sources": {
"src1": {
"endpoint":"[Graph Url to get this user's group membership from]"
}
}
...
}
테스트를 위해 이 샘플에서 초과분 시나리오 만들기
초과분 시나리오를 만들려면 다음 단계를 사용할 수 있습니다.
AppCreationScripts 폴더에 제공된 BulkCreateGroups.ps1 파일을 사용하여 많은 그룹을 만들고 사용자를 할당할 수 있습니다. 이 파일은 개발 중에 초과분 시나리오를 테스트하는 데 도움이 됩니다. BulkCreateGroups.ps1 스크립트에 제공된 사용자의 를 변경해야 한다는 점을 잊지 마세요.
이 샘플을 실행할 때, 초과분이 발생하면 사용자가 로그인한 후 홈 페이지에 _claim_names이 표시됩니다.
가능한 경우 그룹 필터링 기능을 사용하여 그룹 초과가 발생하지 않도록 하는 것이 좋습니다. 자세한 내용은 사용자에게 할당될 수 있는 필터링된 그룹 집합에서 그룹 클레임 값을 받도록 애플리케이션 구성 섹션을 참조하세요.
그룹 초과를 방지할 수 없는 경우 다음 단계를 사용하여 토큰에서 그룹 클레임을 처리하는 것이 좋습니다.
- 클레임
_claim_names 에서그룹값 중 하나를 확인합니다. 이 클레임은 초과분임을 나타냅니다. - 발견되면, _claim_sources에 지정된 엔드포인트에 전화하여 사용자 그룹을 가져옵니다.
- 아무것도 찾지 못한 경우, 사용자의 그룹은 groups 클레임에서 확인합니다.
- 클레임
참고
초과분을 처리하려면 로그인한 사용자의 그룹 멤버 자격을 읽기 위해 Microsoft Graph를 호출해야 하므로, 앱에서 getMemberObjects 함수를 성공적으로 실행하려면 GroupMember.Read.All 권한이 있어야 합니다.
Microsoft Graph 프로그래밍에 대한 자세한 내용은 개발자를 위한 Microsoft Graph 소개 비디오를 참조하세요.
ConfidentialClientApplication
다음 예제와 같이 AuthHelper.java 파일에서 인스턴스가 생성됩니다. 이 개체는 Microsoft Entra 권한 부여 URL을 만드는 데 도움이 되며 액세스 토큰에 대한 인증 토큰을 교환하는 데도 도움이 됩니다.
// getConfidentialClientInstance method
IClientSecret secret = ClientCredentialFactory.createFromSecret(SECRET);
confClientInstance = ConfidentialClientApplication
.builder(CLIENT_ID, secret)
.authority(AUTHORITY)
.build();
인스턴스화에는 다음 매개 변수가 사용됩니다.
- 앱의 클라이언트 ID입니다.
- 기밀 클라이언트 애플리케이션에 대한 요구 사항인 클라이언트 암호입니다.
- Microsoft Entra 테넌트 ID를 포함하는 Microsoft Entra ID 기관입니다.
이 샘플에서는 Config.java 파일의 속성 리더를 사용하여 authentication.properties 파일에서 이러한 값들을 읽습니다.
단계별 안내
다음 단계에서는 앱의 기능을 단계별로 안내합니다:
로그인 프로세스의 첫 번째 단계는 Microsoft Entra ID 테넌트의 엔드포인트로 요청을 보내는 것입니다. MSAL4J 인스턴스는 권한 부여 요청 URL을 생성하는 데 사용됩니다. 앱은 사용자가 로그인하는 이 URL로 브라우저를 리디렉션합니다.
final ConfidentialClientApplication client = getConfidentialClientInstance(); AuthorizationRequestUrlParameters parameters = AuthorizationRequestUrlParameters.builder(Config.REDIRECT_URI, Collections.singleton(Config.SCOPES)) .responseMode(ResponseMode.QUERY).prompt(Prompt.SELECT_ACCOUNT).state(state).nonce(nonce).build(); final String authorizeUrl = client.getAuthorizationRequestUrl(parameters).toString(); contextAdapter.redirectUser(authorizeUrl);다음 목록에서는 이 코드의 기능을 설명합니다.
- : AuthorizationRequestUrl을 생성하기 위해 반드시 설정해야 하는 매개변수입니다.
- : Microsoft Entra가 사용자 자격 증명을 수집한 후 인증 코드와 함께 브라우저를 리디렉션하는 위치입니다. Azure portal의 Microsoft Entra ID 앱 등록에 있는 리디렉션 URI와 일치해야 합니다.
- : Scopes는 애플리케이션이 요청하는 권한입니다.
- 일반적으로 세 가지 스코프 만으로도 ID 토큰 응답을 받는 데 충분합니다.
- 앱에서 요청한 전체 범위 목록은 authentication.properties 파일에서 찾을 수 있습니다. 와 같은 더 많은 범위를 추가할 수 있습니다.
사용자에게 Microsoft Entra ID의 로그인 프롬프트가 표시됩니다. 로그인 시도가 성공하면 사용자의 브라우저가 앱의 리디렉션 엔드포인트로 리디렉션됩니다. 이 엔드포인트에 대한 유효한 요청에는 권한 부여 코드가 포함됩니다.
그런 다음 인스턴스는 이 권한 부여 코드를 Microsoft Entra ID로부터 ID 토큰과 액세스 토큰을 받기 위해 교환합니다.
// First, validate the state, then parse any error codes in response, then extract the authCode. Then: // build the auth code params: final AuthorizationCodeParameters authParams = AuthorizationCodeParameters .builder(authCode, new URI(Config.REDIRECT_URI)).scopes(Collections.singleton(Config.SCOPES)).build(); // Get a client instance and leverage it to acquire the token: final ConfidentialClientApplication client = AuthHelper.getConfidentialClientInstance(); final IAuthenticationResult result = client.acquireToken(authParams).get();다음 목록에서는 이 코드의 기능을 설명합니다.
- : ID 토큰 및/또는 액세스 토큰을 받기 위해 Authorization Code와 교환할 때 반드시 설정해야 하는 매개변수입니다.
- : 리디렉션 엔드포인트에서 수신된 권한 부여 코드입니다.
- : 이전 단계에서 사용한 리디렉션 URI가 다시 전달되어야 합니다.
- : 이전 단계에서 사용한 스코프를 다시 전달해야 합니다.
이(가) 성공하면 토큰 클레임이 추출됩니다. nonce 검사를 통과하면 결과는 의 인스턴스인 에 저장된 후 세션에 저장됩니다. 그런 다음 애플리케이션은 아래 코드와 같이, 이에 액세스해야 할 때마다 의 인스턴스를 통해 세션에서 를 인스턴스화할 수 있습니다.
// parse IdToken claims from the IAuthenticationResult: // (the next step - validateNonce - requires parsed claims) context.setIdTokenClaims(result.idToken()); // if nonce is invalid, stop immediately! this could be a token replay! // if validation fails, throws exception and cancels auth: validateNonce(context); // set user to authenticated: context.setAuthResult(result, client.tokenCache().serialize()); // handle groups overage if it has occurred. handleGroupsOverage(contextAdapter);이전 단계를 마친 후에는 의 인스턴스를 사용하여 를 호출해 그룹 멤버십을 추출할 수 있습니다.
사용자가 너무 많은 그룹(200개 초과)의 구성원인 경우, 호출이 없으면 호출은 비어 있을 수 있습니다. 한편, 은(는) 을(를) 반환하여 초과가 발생했으며 전체 그룹 목록을 가져오려면 Microsoft Graph를 호출해야 함을 나타냅니다. 초과가 발생하는 경우 이 애플리케이션이 를 어떻게 사용하는지 확인하려면 AuthHelper.java의 메서드를 참조하세요.
경로 보호
샘플 앱이 경로에 대한 액세스를 필터링하는 방법을 보려면 AuthenticationFilter.java 참조하세요. authentication.properties 파일에서 속성에는 다음 예와 같이 인증된 사용자만 액세스할 수 있는 쉼표로 구분된 경로가 포함되어 있습니다.
# for example, /token_details requires any user to be signed in and does not require special groups claim
app.protect.authenticated=/token_details
다음 예와 같이 아래의 쉼표로 구분된 규칙 집합에 나열된 모든 경로는 인증되지 않은 사용자가 접근할 수 없습니다. 그러나 이러한 경로에는 공백으로 구분된 그룹 멤버 자격 목록도 포함됩니다. 해당 그룹 중 하나 이상에 속한 사용자만 인증 후 이러한 경로에 액세스할 수 있습니다.
# define short names for group IDs here for the app. This is useful in the next property (app.protect.groups).
# EXCLUDE the curly braces, they are in this file only as delimiters.
# example:
# app.groups=groupA abcdef-qrstuvw-xyz groupB abcdef-qrstuv-wxyz
app.groups=admin {enter-your-admins-group-id-here}, user {enter-your-users-group-id-here}
# A route and its corresponding group(s) that can view it, <space-separated>; the start of the next route & its group(s) is delimited by a <comma-and-space-separator>
# this says: /admins_only can be accessed by admin group, /regular_user can be accessed by admin group and user group
app.protect.groups=/admin_only admin, /regular_user admin user
범위
범위는 애플리케이션이 요청하는 액세스 수준을 Microsoft Entra ID에 알려줍니다.
요청된 범위에 따라 Microsoft Entra ID는 로그인 시 사용자에게 동의 대화 상자를 제공합니다. 사용자가 하나 이상의 스코프에 동의하고 토큰을 얻으면, 동의한 스코프가 결과 에 인코딩됩니다.
애플리케이션에서 요청한 범위는 authentication.properties를 참조하세요. 기본적으로 애플리케이션은 scopes 값을 로 설정합니다. 이 특정 Microsoft Graph API 범위는 애플리케이션이 사용자의 그룹 멤버 자격을 얻기 위해 Graph를 호출해야 하는 경우에 필요합니다.
자세한 정보
- Java용 Microsoft 인증 라이브러리(MSAL)
- Microsoft ID 플랫폼 (개발자용 Microsoft Entra ID)
- 빠른 시작: Microsoft ID 플랫폼에 애플리케이션 등록
- Microsoft Entra ID 애플리케이션 동의 환경 이해
- 사용자 및 관리자 동의 이해
- MSAL 코드 예제
다음 단계
Azure Virtual Machines의 WebLogic에 Java WebLogic 앱 배포