{ "version": "1.1", "id": "b7-cookie-session-tradeoff", "title": "쿠키에 담으면 공유할 것이 없다", "question": "oauth2-proxy 의 secret 회전은 무엇을 남기는가", "type": "architecture", "direction": "TB", "audience": [ "Edge 인증 프록시를 운영하는 엔지니어" ], "summary": "cookie-only 모드는 공유할 server state가 없지만 Redis session store를 켜면 쿠키에는 ticket, 서버에는 session이 남는다. secret 회전은 ticket을 무효화해 Redis session을 고아로 만들 수 있고, refresh가 꺼져 있을 때 TTL로 생성 시각을 역산할 수 있다.", "alt": "세션이 쿠키에 담기고 replica 는 같은 Secret 만 읽는 구성. Redis 저장소를 켜면 쿠키에 티켓만 남고 서버에 세션이 생긴다.", "long_description": "cookie-only 모드에서는 세션 전체가 쿠키에 있어 replica가 같은 secret만 읽으면 된다. Redis session store를 켜면 쿠키에는 ticket만 남고 실제 session은 Redis에 생긴다. secret을 바꾸면 ticket을 풀 수 없어 어느 Redis key를 지울지 알 수 없고 고아 session이 남는다. refresh:disabled에서는 TTL이 생성 시각의 함수라 회전 시각과 비교해 고아를 골라낼 수 있지만 --cookie-refresh를 켜면 이 역산은 성립하지 않는다.", "source_context": { "document": "docs/keycloak-session-store/final/document.md", "document_sha256": "28aef96a2bbb94fbb10ade26a71238fee62a5a4d9fa6e7749ae98cfd0a65e560", "anchor": { "kind": "heading", "value": "B-7 · B-7a — 쿠키에 담는 세션, 그리고 그 대가", "line": 884 } }, "composition": { "profile": "component-flow", "diagram_only": true, "reference_ids": [ "payment-event-flow" ], "rationale": "세션이 어디에 있는가가 회전의 대가를 결정한다는 것이 지배적 질문이다. 저장 위치의 이동이므로 component-flow 를 골랐다." }, "groups": [], "nodes": [ { "id": "secret", "label": "k8s Secret", "kind": "datastore", "role": "source", "emphasis": "primary", "description": "모든 replica 가 같은 값을 읽는다.", "details": [ "--cookie-secret 은 단수" ], "evidence": [ { "start_line": 863, "end_line": 867 } ], "assumption": false }, { "id": "ticket", "label": "쿠키의 티켓", "kind": "component", "role": "control", "emphasis": "warning", "description": "세션 id 와 복호화 키가 함께 암호화되어 있다.", "details": [ "secret 교체 시 복호화 불가" ], "evidence": [ { "start_line": 923, "end_line": 932 } ], "assumption": false }, { "id": "redis-session", "label": "Redis 의 세션", "kind": "datastore", "role": "target", "emphasis": "warning", "description": "티켓을 못 풀면 어느 키인지도 모른다.", "details": [ "고아 세션" ], "evidence": [ { "start_line": 923, "end_line": 932 } ], "assumption": false }, { "id": "ttl", "label": "TTL", "kind": "component", "role": "target", "emphasis": "primary", "description": "요청으로 갱신되지 않아 생성 시각의 함수다.", "details": [ "생성 시각 역산" ], "evidence": [ { "start_line": 935, "end_line": 946 } ], "assumption": false } ], "edges": [ { "id": "s-t", "from": "secret", "to": "ticket", "label": "티켓 암호화", "kind": "write", "evidence": [ { "start_line": 919, "end_line": 925 } ], "assumption": false }, { "id": "t-r", "from": "ticket", "to": "redis-session", "label": "키 이름 생성", "kind": "read", "evidence": [ { "start_line": 923, "end_line": 932 } ], "assumption": false }, { "id": "r-ttl", "from": "redis-session", "to": "ttl", "label": "생성 시각", "kind": "read", "evidence": [ { "start_line": 935, "end_line": 946 } ], "assumption": false } ], "legend": [], "metadata": { "rationale": "쿠키 저장과 Redis 저장을 한 축에 놓았다. 옮기는 순간 지울 수 없는 상태가 생긴다." } }