Files
keycloak-pattern/docs/account-linking-sub-vs-email.md
T

966 B

Federated account key: sub, not email

외부 IdP의 email은 표시·연락 속성이지 계정 식별자나 자동 연결 증명이 아니다. Keycloak의 federated identity는 provider alias와 provider user ID(sub)를 로컬 사용자에 연결한다.

정책:

  • 신규 identity의 email이 기존 로컬 계정과 충돌하면 기존 계정의 인증을 다시 요구하는 기본 First Broker Login flow를 사용한다.
  • Automatically Set Existing User를 production flow에 넣지 않는다.
  • upstream email 변경은 같은 sub의 계정 귀속을 바꾸지 않는다.
  • 마지막 로그인 수단을 unlink하는 UI에서는 먼저 다른 인증 수단을 등록하도록 안내한다.

verify-account-linking-sub-vs-email.sh는 mock IdP 사용자의 email을 실제로 변경하고 다시 로그인한다. 로컬 사용자 ID가 유지되고 federated userId가 upstream sub와 같은지 확인한 후 원래 email을 복구한다.