이 페이지는 Cloud Translation API를 통해 번역되었습니다.
Switch to English

백엔드 서버로 인증

백엔드 서버와 통신하는 앱 또는 사이트에서 Google 로그인을 사용하는 경우 서버에서 현재 로그인 한 사용자를 식별해야 할 수 있습니다. 보안을 유지하려면 사용자가 성공적으로 로그인 한 후 HTTPS를 사용하여 사용자의 ID 토큰을 서버로 보냅니다. 그런 다음 서버에서 ID 토큰의 무결성을 확인하고 토큰에 포함 된 사용자 정보를 사용하여 세션을 설정하거나 새 계정을 만듭니다.

서버에 ID 토큰 보내기

사용자가 성공적으로 로그인 한 후 사용자의 ID 토큰을 가져옵니다.

function onSignIn(googleUser) {
  var id_token = googleUser.getAuthResponse().id_token;
  ...
}

그런 다음 HTTPS POST 요청으로 서버에 ID 토큰을 보냅니다.

var xhr = new XMLHttpRequest();
xhr.open('POST', 'https://yourbackend.example.com/tokensignin');
xhr.setRequestHeader('Content-Type', 'application/x-www-form-urlencoded');
xhr.onload = function() {
  console.log('Signed in as: ' + xhr.responseText);
};
xhr.send('idtoken=' + id_token);

ID 토큰의 무결성 확인

HTTPS POST를 통해 ID 토큰을받은 후 토큰의 무결성을 확인해야합니다. 토큰이 유효한지 확인하려면 다음 기준이 충족되는지 확인하십시오.

  • ID 토큰은 Google에서 올바르게 서명했습니다. Google의 공개 키 ( JWK 또는 PEM 형식으로 사용 가능)를 사용하여 토큰의 서명을 확인합니다. 이러한 키는 정기적으로 순환됩니다. 응답에서 Cache-Control 헤더를 검사하여 언제 다시 검색해야하는지 결정합니다.
  • ID 토큰의 aud 값은 앱의 클라이언트 ID 중 하나와 같습니다. 이 검사는 악성 앱에 발급 된 ID 토큰이 앱의 백엔드 서버에있는 동일한 사용자에 대한 데이터에 액세스하는 데 사용되는 것을 방지하기 위해 필요합니다.
  • ID 토큰의 iss 값은 accounts.google.com 또는 https://accounts.google.com 과 같습니다.
  • ID 토큰의 만료 시간 ( exp )이 exp 않았습니다.
  • G Suite 도메인의 구성원으로 만 액세스를 제한하려면 ID 토큰에 G Suite 도메인 이름과 일치하는 hd 클레임이 있는지 확인합니다.

이러한 확인 단계를 수행하기 위해 자체 코드를 작성하는 대신 플랫폼 용 Google API 클라이언트 라이브러리 또는 범용 JWT 라이브러리를 사용하는 것이 좋습니다. 개발 및 디버깅을 위해 tokeninfo 유효성 검사 엔드 포인트를 호출 할 수 있습니다.

Google API 클라이언트 라이브러리 사용

Google API 클라이언트 라이브러리 (예 : Java , Node.js , PHP , Python ) 중 하나를 사용하여 프로덕션 환경에서 Google ID 토큰의 유효성을 검사하는 것이 좋습니다.

자바

자바에서 ID 토큰의 유효성을 검사하려면 GoogleIdTokenVerifier 개체를 사용하세요. 예를 들면 :

import com.google.api.client.googleapis.auth.oauth2.GoogleIdToken;
import com.google.api.client.googleapis.auth.oauth2.GoogleIdToken.Payload;
import com.google.api.client.googleapis.auth.oauth2.GoogleIdTokenVerifier;

...

GoogleIdTokenVerifier verifier = new GoogleIdTokenVerifier.Builder(transport, jsonFactory)
    // Specify the CLIENT_ID of the app that accesses the backend:
    .setAudience(Collections.singletonList(CLIENT_ID))
    // Or, if multiple clients access the backend:
    //.setAudience(Arrays.asList(CLIENT_ID_1, CLIENT_ID_2, CLIENT_ID_3))
    .build();

// (Receive idTokenString by HTTPS POST)

GoogleIdToken idToken = verifier.verify(idTokenString);
if (idToken != null) {
  Payload payload = idToken.getPayload();

  // Print user identifier
  String userId = payload.getSubject();
  System.out.println("User ID: " + userId);

  // Get profile information from payload
  String email = payload.getEmail();
  boolean emailVerified = Boolean.valueOf(payload.getEmailVerified());
  String name = (String) payload.get("name");
  String pictureUrl = (String) payload.get("picture");
  String locale = (String) payload.get("locale");
  String familyName = (String) payload.get("family_name");
  String givenName = (String) payload.get("given_name");

  // Use or store profile information
  // ...

} else {
  System.out.println("Invalid ID token.");
}

GoogleIdTokenVerifier.verify() 메소드는 JWT 서명, aud 클레임, iss 클레임 및 exp 클레임을 확인합니다.

G Suite 도메인의 구성원으로 만 액세스를 제한하려면 Payload.getHostedDomain() 메서드에서 반환 한 도메인 이름을 확인하여 hd 클레임을 확인합니다.

Node.js

Node.js에서 ID 토큰을 검증하려면 Node.js 용 Google 인증 라이브러리를 사용 하세요 . 라이브러리 설치 :

npm install google-auth-library --save
그런 다음 verifyIdToken() 함수를 호출합니다. 예를 들면 :

const {OAuth2Client} = require('google-auth-library');
const client = new OAuth2Client(CLIENT_ID);
async function verify() {
  const ticket = await client.verifyIdToken({
      idToken: token,
      audience: CLIENT_ID,  // Specify the CLIENT_ID of the app that accesses the backend
      // Or, if multiple clients access the backend:
      //[CLIENT_ID_1, CLIENT_ID_2, CLIENT_ID_3]
  });
  const payload = ticket.getPayload();
  const userid = payload['sub'];
  // If request specified a G Suite domain:
  // const domain = payload['hd'];
}
verify().catch(console.error);

verifyIdToken 함수는 JWT 서명, aud 클레임, exp 클레임 및 iss 클레임을 확인합니다.

G Suite 도메인의 구성원으로 만 액세스를 제한하려면 hd 클레임이 G Suite 도메인 이름과 일치하는지 확인하세요.

PHP

PHP에서 ID 토큰을 확인하려면 PHP 용 Google API 클라이언트 라이브러리를 사용 하세요 . 라이브러리 설치 (예 : Composer 사용) :

composer require google/apiclient
그런 다음 verifyIdToken() 함수를 호출합니다. 예를 들면 :

require_once 'vendor/autoload.php';

// Get $id_token via HTTPS POST.

$client = new Google_Client(['client_id' => $CLIENT_ID]);  // Specify the CLIENT_ID of the app that accesses the backend
$payload = $client->verifyIdToken($id_token);
if ($payload) {
  $userid = $payload['sub'];
  // If request specified a G Suite domain:
  //$domain = $payload['hd'];
} else {
  // Invalid ID token
}

verifyIdToken 함수는 JWT 서명, aud 클레임, exp 클레임 및 iss 클레임을 확인합니다.

G Suite 도메인의 구성원으로 만 액세스를 제한하려면 hd 클레임이 G Suite 도메인 이름과 일치하는지 확인하세요.

파이썬

Python에서 ID 토큰의 유효성을 검사하려면 verify_oauth2_token 함수를 사용합니다. 예를 들면 :

from google.oauth2 import id_token
from google.auth.transport import requests

# (Receive token by HTTPS POST)
# ...

try:
    # Specify the CLIENT_ID of the app that accesses the backend:
    idinfo = id_token.verify_oauth2_token(token, requests.Request(), CLIENT_ID)

    # Or, if multiple clients access the backend server:
    # idinfo = id_token.verify_oauth2_token(token, requests.Request())
    # if idinfo['aud'] not in [CLIENT_ID_1, CLIENT_ID_2, CLIENT_ID_3]:
    #     raise ValueError('Could not verify audience.')

    # If auth request is from a G Suite domain:
    # if idinfo['hd'] != GSUITE_DOMAIN_NAME:
    #     raise ValueError('Wrong hosted domain.')

    # ID token is valid. Get the user's Google Account ID from the decoded token.
    userid = idinfo['sub']
except ValueError:
    # Invalid token
    pass

verify_oauth2_token 함수는 JWT 서명, aud 클레임 및 exp 클레임을 확인합니다. 또한 verify_oauth2_token 반환하는 개체를 검사하여 hd 클레임 (해당되는 경우)을 확인해야합니다. 여러 클라이언트가 백엔드 서버에 액세스하는 경우 aud 클레임도 수동으로 확인합니다.

tokeninfo 끝점 호출

디버깅을 위해 ID 토큰 서명의 유효성을 검사하는 쉬운 방법은 tokeninfo 끝점을 사용하는 tokeninfo 입니다. 이 엔드 포인트를 호출하려면 자체 코드에서 적절한 유효성 검사 및 페이로드 추출을 테스트하는 동안 대부분의 유효성 검사를 수행하는 추가 네트워크 요청이 필요합니다. 요청이 제한되거나 간헐적 인 오류가 발생할 수 있으므로 프로덕션 코드에서 사용하기에 적합하지 않습니다.

tokeninfo 엔드 포인트를 사용하여 ID 토큰의 유효성을 검사하려면 엔드 포인트에 HTTPS POST 또는 GET 요청을하고 id_token 파라미터에 ID 토큰을 전달합니다. 예를 들어 "XYZ123"토큰의 유효성을 검사하려면 다음 GET 요청을 수행합니다.

https://oauth2.googleapis.com/tokeninfo?id_token=XYZ123

토큰이 올바르게 서명되고 issexp 클레임에 예상 값이있는 경우 본문에 JSON 형식의 ID 토큰 클레임을 포함하는 HTTP 200 응답을 받게됩니다. 다음은 응답의 예입니다.

{
 // These six fields are included in all Google ID Tokens.
 "iss": "https://accounts.google.com",
 "sub": "110169484474386276334",
 "azp": "1008719970978-hb24n2dstb40o45d4feuo2ukqmcc6381.apps.googleusercontent.com",
 "aud": "1008719970978-hb24n2dstb40o45d4feuo2ukqmcc6381.apps.googleusercontent.com",
 "iat": "1433978353",
 "exp": "1433981953",

 // These seven fields are only included when the user has granted the "profile" and
 // "email" OAuth scopes to the application.
 "email": "testuser@gmail.com",
 "email_verified": "true",
 "name" : "Test User",
 "picture": "https://lh4.googleusercontent.com/-kYgzyAWpZzJ/ABCDEFGHI/AAAJKLMNOP/tIXL9Ir44LE/s99-c/photo.jpg",
 "given_name": "Test",
 "family_name": "User",
 "locale": "en"
}

G Suite 고객 인 경우 사용자의 호스팅 된 도메인을 나타내는 hd 클레임에도 관심이있을 수 있습니다. 이것은 특정 도메인의 구성원으로 만 리소스에 대한 액세스를 제한하는 데 사용할 수 있습니다. 이 클레임이 없으면 사용자가 G Suite 호스팅 도메인에 속하지 않음을 나타냅니다.

계정 또는 세션 생성

토큰을 확인한 후 사용자가 이미 사용자 데이터베이스에 있는지 확인하십시오. 그렇다면 사용자에 대한 인증 된 세션을 설정하십시오. 사용자가 아직 사용자 데이터베이스에없는 경우 ID 토큰 페이로드의 정보에서 새 사용자 레코드를 만들고 사용자에 대한 세션을 설정합니다. 앱에서 새로 생성 된 사용자를 감지 할 때 필요한 추가 프로필 정보를 사용자에게 요청할 수 있습니다.

교차 계정 보호로 사용자 계정 보호

Google을 사용하여 사용자를 로그인하면 Google에서 사용자 데이터를 보호하기 위해 구축 한 모든 보안 기능과 인프라의 혜택을 자동으로 누릴 수 있습니다. 그러나 사용자의 Google 계정이 도용되거나 다른 중요한 보안 이벤트가 발생하는 드문 경우에도 앱이 공격에 취약 할 수 있습니다. 주요 보안 이벤트로부터 계정을 더 잘 보호하려면 교차 계정 보호 를 사용하여 Google에서 보안 알림을받습니다. 이러한 이벤트를 수신하면 사용자의 Google 계정 보안에 대한 중요한 변경 사항을 확인할 수 있으며 계정을 보호하기 위해 서비스에 조치를 취할 수 있습니다.