966 B
966 B
Federated account key: sub, not email
외부 IdP의 email은 표시·연락 속성이지 계정 식별자나 자동 연결 증명이 아니다.
Keycloak의 federated identity는 provider alias와 provider user ID(sub)를
로컬 사용자에 연결한다.
정책:
- 신규 identity의 email이 기존 로컬 계정과 충돌하면 기존 계정의 인증을 다시 요구하는 기본 First Broker Login flow를 사용한다.
Automatically Set Existing User를 production flow에 넣지 않는다.- upstream email 변경은 같은
sub의 계정 귀속을 바꾸지 않는다. - 마지막 로그인 수단을 unlink하는 UI에서는 먼저 다른 인증 수단을 등록하도록 안내한다.
verify-account-linking-sub-vs-email.sh는 mock IdP 사용자의 email을 실제로
변경하고 다시 로그인한다. 로컬 사용자 ID가 유지되고 federated userId가
upstream sub와 같은지 확인한 후 원래 email을 복구한다.