개요
OAuth 기반 Google 계정으로 로그인 간소화된 연결은 OAuth 연결 위에 Google 계정으로 로그인을 추가합니다. 이를 통해 Google 사용자는 원활한 연결 환경을 경험할 수 있으며, 계정 생성도 가능해 사용자가 Google 계정을 사용하여 서비스에서 새 계정을 만들 수 있습니다.
OAuth 및 Google 계정으로 로그인을 사용하여 계정 연결을 실행하려면 다음 일반 단계를 따르세요.
- 먼저 사용자에게 Google 프로필에 액세스할 수 있도록 동의를 요청합니다.
- 프로필의 정보를 사용하여 사용자 계정이 있는지 확인합니다.
- 기존 사용자의 경우 계정을 연결합니다.
- 인증 시스템에서 Google 사용자를 찾을 수 없는 경우 Google에서 수신한 ID 토큰의 유효성을 검사합니다. 그런 다음 ID 토큰에 포함된 프로필 정보를 기반으로 사용자를 만들 수 있습니다.
그림 1. 간소화된 연결을 사용하여 사용자의 휴대전화에서 계정 연결
간소화된 연결: OAuth + Google 계정으로 로그인 흐름
다음 시퀀스 다이어그램은 간소화된 연결을 위한 사용자, Google, 토큰 교환 엔드포인트 간의 상호작용을 자세히 설명합니다.
역할 및 책임
다음 표에서는 간소화된 연결 흐름에서 행위자의 역할과 책임을 정의합니다.
| 작업 수행자 / 구성요소 | GAL 역할 | 책임 |
|---|---|---|
| Google 앱 / 서버 | OAuth 클라이언트 | Google 계정으로 로그인에 대한 사용자 동의를 얻고, ID 어설션(JWT)을 서버에 전달하고, 결과 토큰을 안전하게 저장합니다. |
| 토큰 교환 엔드포인트 | ID 공급업체 / 승인 서버 | ID 어설션을 검증하고, 기존 계정을 확인하고, 계정 연결 인텐트 (check, get, create)를 처리하고, 요청된 인텐트에 따라 토큰을 발급합니다. |
| 서비스 API | 리소스 서버 | 유효한 액세스 토큰이 제공되면 사용자 데이터에 대한 액세스를 제공합니다. |
간소화된 연결 요구사항
- 기본 OAuth 연결 흐름을 구현합니다. 서비스는 OAuth 2.0을 준수하는 승인 및 토큰 교환 엔드포인트를 지원해야 합니다.
- 토큰 교환 엔드포인트는 JSON 웹 토큰 (JWT) 어설션을 지원하고
check,create,get인텐트를 구현해야 합니다.
간소화된 연결을 위한 결정 로직
다음 로직은 간소화된 연결 흐름 중에 인텐트가 호출되는 방식을 결정합니다.
- 사용자가 인증 시스템에 계정이 있나요? (사용자가 예 또는 아니요를 선택하여 결정)
- 예 : 사용자가 Google 계정과 연결된 이메일을 사용하여 플랫폼에 로그인하나요? (사용자가 예 또는 아니요를 선택하여 결정)
- 예 : 사용자가 인증 시스템에 일치하는 계정을 보유하고 있나요? (
check intent이 확인을 위해 호출됨)- 예 :
get intent이 호출되고 인텐트 가져오기가 성공적으로 반환되면 계정이 연결됩니다. - 아니요 : 새 계정을 만드시겠어요? (사용자가 예 또는 아니요를 선택하여 결정)
- 예 : 생성 인텐트가 성공적으로 반환되면
create intent가 호출되고 계정이 연결됩니다. - 아니요 : OAuth 연결 흐름이 트리거되고, 사용자가 브라우저로 리디렉션되며, 사용자에게 다른 이메일로 연결하는 옵션이 제공됩니다.
- 예 : 생성 인텐트가 성공적으로 반환되면
- 예 :
- 아니요 : OAuth 연결 흐름이 트리거되고 사용자가 브라우저로 리디렉션되며 사용자에게 다른 이메일로 연결하는 옵션이 제공됩니다.
- 예 : 사용자가 인증 시스템에 일치하는 계정을 보유하고 있나요? (
- 아니요 : 사용자가 인증 시스템에 일치하는 계정을 가지고 있나요? (
check intent이 확인을 위해 호출됨)- 예 :
get intent이 호출되고 인텐트 가져오기가 성공적으로 반환되면 계정이 연결됩니다. - 아니요 : 생성 인텐트가 성공적으로 반환되면
create intent가 호출되고 계정이 연결됩니다.
- 예 :
- 예 : 사용자가 Google 계정과 연결된 이메일을 사용하여 플랫폼에 로그인하나요? (사용자가 예 또는 아니요를 선택하여 결정)
구현 레시피
토큰 교환 엔드포인트는 간소화된 연결을 지원하기 위해 check, get, create 인텐트를 구현해야 합니다.
다음 단계에 따라 다양한 인텐트를 처리하세요.
기존 사용자 계정 확인 (의도 확인)
Google은 토큰 교환 엔드포인트를 호출하여 Google 사용자가 시스템에 있는지 확인합니다. 매개변수 세부정보는 간소화된 연결 인텐트를 참고하세요.
구현 레시피
check 인텐트를 처리하려면 다음 작업을 실행하세요.
요청 유효성 확인:
client_id,client_secret,grant_type(이 값은urn:ietf:params:oauth:grant-type:jwt-bearer여야 함)을 확인합니다.assertion(JWT) 유효성 검사의 기준을 사용하여 JWT 유효성 검사를 확인합니다.
사용자 조회:
- JWT의 Google 계정 ID (
sub) 또는 이메일 주소가 데이터베이스의 사용자와 일치하는지 확인합니다.
- JWT의 Google 계정 ID (
대응:
- 찾은 경우:
{"account_found": "true"}와 함께 HTTP200 OK를 반환합니다. - 찾지 못한 경우:
{"account_found": "false"}와 함께 HTTP404 Not Found를 반환합니다.
- 찾은 경우:
자동 연결 처리 (인텐트 가져오기)
계정이 있으면 Google에서 intent=get를 사용하여 엔드포인트를 호출하여 토큰을 가져옵니다. 매개변수 세부정보는 간소화된 연결 인텐트를 참고하세요.
구현 레시피
get 인텐트를 처리하려면 다음 작업을 실행하세요.
요청 유효성 검사:
client_id,client_secret,grant_type를 확인합니다.assertion(JWT)를 검증합니다.
사용자 조회:
sub또는email클레임을 사용하여 사용자가 존재하는지 확인합니다.
대답:
- 성공한 경우: JSON 응답 (HTTP
200 OK)에서access_token,refresh_token,expires_in를 생성하고 반환합니다. - 연결에 실패하는 경우: 표준 OAuth 연결로 대체되도록
{"error": "linking_error"}및 선택적login_hint와 함께 HTTP401 Unauthorized를 반환합니다.
- 성공한 경우: JSON 응답 (HTTP
使用“使用 Google 账号登录”功能处理账号创建事宜(创建 intent)
如果不存在任何账号,Google 会使用 intent=create 调用您的端点,以创建新用户。如需了解参数详情,请参阅 Streamlined Linking Intents。
实现方案
如需处理 create intent,请执行以下操作:
验证请求:
- 验证
client_id、client_secret和grant_type。 - 验证
assertion(JWT)。
- 验证
验证用户不存在:
- 检查您的数据库中是否已存在
sub或email。 - 如果用户 存在,请返回 HTTP
401 Unauthorized,并使用{"error": "linking_error", "login_hint": "USER_EMAIL"}强制回退到 OAuth 关联。
- 检查您的数据库中是否已存在
创建账号:
- 使用 JWT 中的
sub、email、name和picture声明创建新的用户记录。
- 使用 JWT 中的
回应:
- 在 JSON 响应 (HTTP
200 OK) 中生成并返回令牌。
- 在 JSON 响应 (HTTP
Google API 클라이언트 ID 가져오기
계정 연결 등록 프로세스 중에 Google API 클라이언트 ID를 제공해야 합니다. OAuth 연결 단계를 완료하는 동안 만든 프로젝트를 사용하여 API 클라이언트 ID를 가져옵니다. 이렇게 하려면 다음 단계를 완료하세요.
- 클라이언트 페이지로 이동합니다.
Google API 프로젝트를 만들거나 선택합니다.
프로젝트에 웹 애플리케이션 유형의 클라이언트 ID가 없는 경우 클라이언트 만들기를 클릭하여 만듭니다. 승인된 JavaScript 원본 상자에 사이트의 도메인을 포함해야 합니다. 로컬 테스트나 개발을 실행할 때는
http://localhost와http://localhost:<port_number>를 모두 승인된 JavaScript 출처 필드에 추가해야 합니다.
구현 확인
您可以使用 OAuth 2.0 Playground 工具验证您的实现。
在该工具中,执行以下步骤:
- 点击配置 以打开“OAuth 2.0 配置”窗口。
- 在 OAuth flow(OAuth 流程)字段中,选择 Client-side(客户端)。
- 在 OAuth Endpoints 字段中,选择 Custom。
- 在相应字段中指定您的 OAuth 2.0 端点以及您分配给 Google 的客户端 ID。
- 在第 1 步部分中,请勿选择任何 Google 范围。请将此字段留空,或输入适用于您服务器的范围(如果您不使用 OAuth 范围,则输入任意字符串)。完成后,点击 Authorize APIs。
- 在第 2 步和第 3 步部分中,完成 OAuth 2.0 流程,并验证每个步骤是否按预期运行。
您可以使用 Google 账号关联演示工具验证您的实现。
在该工具中,执行以下步骤:
- 点击使用 Google 账号登录按钮。
- 选择您要关联的账号。
- 输入服务 ID。
- (可选)输入您将请求访问的一个或多个范围。
- 点击开始演示。
- 当系统提示时,请确认您可以同意或拒绝关联请求。
- 确认您已重定向到相应平台。