WEBBOOK CHAPTER

Spring Boot 4.1, 시작부터 런칭까지: 10장. OAuth2/OIDC Resource Server

10장. OAuth2/OIDC Resource Server

브라우저/앱은 identity provider에서 Authorization Code+PKCE로 로그인하고 API는 JWT를 검증한다. issuer, signature, audience, expiry, scope를 확인한다. 단순 decode를 인증으로 착각하지 않는다.

Spring Security filter chain에서 health만 공개하고 API는 인증을 요구한다. SCOPE_handoffs.write와 resource ownership을 함께 검사한다. secret·token·authorization header를 로그에 남기지 않는다.