19 lines
966 B
Markdown
19 lines
966 B
Markdown
# Federated account key: `sub`, not email
|
|
|
|
외부 IdP의 email은 표시·연락 속성이지 계정 식별자나 자동 연결 증명이 아니다.
|
|
Keycloak의 federated identity는 provider alias와 provider user ID(`sub`)를
|
|
로컬 사용자에 연결한다.
|
|
|
|
정책:
|
|
|
|
- 신규 identity의 email이 기존 로컬 계정과 충돌하면 기존 계정의 인증을 다시
|
|
요구하는 기본 First Broker Login flow를 사용한다.
|
|
- `Automatically Set Existing User`를 production flow에 넣지 않는다.
|
|
- upstream email 변경은 같은 `sub`의 계정 귀속을 바꾸지 않는다.
|
|
- 마지막 로그인 수단을 unlink하는 UI에서는 먼저 다른 인증 수단을 등록하도록
|
|
안내한다.
|
|
|
|
`verify-account-linking-sub-vs-email.sh`는 mock IdP 사용자의 email을 실제로
|
|
변경하고 다시 로그인한다. 로컬 사용자 ID가 유지되고 federated `userId`가
|
|
upstream `sub`와 같은지 확인한 후 원래 email을 복구한다.
|