OpenID Connect, OAuth 2.0과 로그인은 뭐가 다를까?

재폰지밥·2025년 8월 27일

공부

목록 보기
18/32
post-thumbnail

🔐 OpenID Connect, OAuth 2.0과 로그인은 뭐가 다를까?

지난 글에서 살펴본 OAuth 2.0은 "권한 위임 프로토콜"입니다.
즉, 특정 앱이 내 구글 캘린더나 드라이브 같은 자원(Resource) 에 접근할 수 있게 해주는 구조죠.

하지만 많은 서비스에서 OAuth 2.0을 로그인에도 사용하고 있습니다.
이때 실제로는 OpenID Connect(OIDC)라는 확장 규격이 함께 쓰입니다.


1️⃣ OpenID Connect란?

OAuth 2.0을 기반으로, 사용자 인증(로그인)을 처리하기 위한 확장 프로토콜

즉, OAuth 2.0 = 권한 위임,
OIDC = 인증(로그인) + 사용자 정보 제공 이라고 구분할 수 있습니다.


2️⃣ OIDC 동작 개념

  • OAuth 2.0 흐름을 그대로 사용
  • 추가로 ID Token을 발급
  • 이 토큰을 통해 클라이언트는 사용자가 누구인지 확인 가능

3️⃣ OIDC의 핵심 토큰

  • Access Token : API 접근 권한
  • Refresh Token : 토큰 갱신
  • ID Token : 사용자 인증 정보 (JWT 형태)

특히 ID Token에는 sub(사용자 식별자), name, email 같은 사용자 정보가 담깁니다.


4️⃣ 예시 흐름 (구글 로그인)

  1. 사용자가 "구글 로그인" 클릭
  2. OAuth 2.0 Authorization Code Flow 진행
  3. Access Token + ID Token 발급
  4. 서비스는 ID Token을 검증하여 로그인 처리

5️⃣ 장점

  • 표준화된 로그인 처리
  • JWT 기반으로 검증이 쉬움
  • 소셜 로그인, 싱글사인온(SSO)에 최적

🧠 정리

  • OAuth 2.0은 권한 위임
  • OpenID Connect는 인증(로그인)
  • OIDC의 핵심은 ID Token
  • 소셜 로그인 = 사실상 OIDC 기반

profile
열심히 살기

0개의 댓글