인증서와 시크릿을 바꿀 수 있어야 보안이 됩니다: IdP 암호 민첩성 가이드
OIDC 키, OAuth 클라이언트 시크릿, SAML 인증서, SCIM 토큰을 중단 없이 교체하기 위한 IdP 암호 민첩성 점검 방법을 소개합니다.
SSO를 구축하면 인증이 중앙화되지만, 그 신뢰는 인증서와 시크릿이 안전하다는 전제 위에 놓입니다. 문제는 암호화 기술이 약해지거나 자격증명이 노출됐을 때입니다. 교체 절차가 없다면 “안전한 알고리즘을 쓴다”는 설명만으로는 빠르게 대응할 수 없습니다. 최근 IAM에서 암호 민첩성(crypto agility)이 주목받는 이유도 특정 알고리즘 하나보다 키와 인증 방식을 통제된 절차로 바꿀 수 있는 능력이 중요해졌기 때문입니다.
암호 민첩성은 곧바로 포스트 양자 암호를 도입한다는 뜻이 아닙니다. 현재 사용하는 자격증명을 식별하고, 만료·노출·정책 변경 시 서비스 중단 없이 교체하며, 그 결과를 검증할 수 있는 운영 능력에 가깝습니다.
먼저 IdP의 암호 자산을 목록화하세요
프로토콜마다 교체 대상이 다릅니다
OIDC에는 토큰 서명 키와 OAuth 클라이언트 시크릿이 있고, SAML에는 Assertion 서명 인증서가 있습니다. SCIM 연동은 Bearer 토큰을 사용하며, SWA는 앱 로그인 자격증명을 보관합니다. 같은 “비밀값”처럼 보여도 배포 위치, 유효 기간, 교체 상대와 실패 영향이 다릅니다.
각 자산에 소유자, 연결된 테넌트와 앱, 발급일, 만료일, 마지막 교체일을 붙이세요. 값 자체를 문서에 복사하지 말고 식별 정보와 보관 위치만 기록해야 합니다. 사람 외 자격증명의 관리 기준은 비인간 아이덴티티 관리에서 더 자세히 확인할 수 있습니다.
중단 없는 교체 절차를 설계하세요
새 값과 이전 값이 겹치는 구간이 필요합니다
시크릿이나 인증서를 즉시 덮어쓰면 상대 시스템이 아직 이전 값을 사용하는 동안 로그인이 실패할 수 있습니다. 가능하다면 새 자격증명을 먼저 배포하고 양쪽 값을 짧게 병행한 뒤, 실제 인증 성공을 확인하고 이전 값을 폐기하세요. 병행이 불가능한 공급자는 점검 시간, 롤백 기준, 고객사 연락 경로를 미리 정해야 합니다.
OAuth 앱은 클라이언트 시크릿 회전 가이드를, SAML은 서명 인증서 교체 가이드를 기준으로 프로토콜별 실행 순서를 분리할 수 있습니다.
정상 상황과 긴급 상황을 따로 연습합니다
정기 회전은 만료 전에 계획할 수 있지만, 유출 의심 시에는 즉시 폐기와 영향 조사도 필요합니다. 누가 교체를 승인하고 실행하는지, 어떤 앱의 로그인을 시험하는지, 실패하면 어디까지 되돌리는지 문서화하세요. 발급·활성화·폐기와 테스트 결과는 감사 로그에 남기되 시크릿 평문은 기록하지 않습니다.
암호 민첩성 점검 체크리스트
- 테넌트·앱별 인증서와 시크릿 인벤토리가 있는가
- 만료 전에 담당자에게 알리는 절차가 있는가
- 새 값과 이전 값을 안전하게 전환할 수 있는가
- OIDC·SAML·SCIM별 테스트와 롤백 기준이 있는가
- 긴급 폐기 후 세션과 발급 토큰의 영향 범위를 확인하는가
- 변경 기록에 실행자·시각·결과가 남고 비밀값은 제외되는가
AxiPass에서 인증 신뢰의 수명주기를 관리하세요
AxiPass는 SaaS 기업용 멀티 테넌트 IdP로 OIDC·SAML SSO, SCIM, MFA, SWA와 감사 로그를 통합합니다. 암호 민첩성은 제품 도입만으로 완성되지 않지만, 고객사별 자격증명과 변경 기록을 한 관리 경계에 두면 정기 회전과 긴급 대응을 반복 가능한 운영으로 바꾸기 쉬워집니다.
