Finance · 망 분리
DMZ 없는 운영자 인증 단일점
외부 IdP/Keycloak 없이 망 분리 내부에서 운영자 로그인·MFA·세션을 통합 관리. 해시 체인 감사 로그로 "누가 언제 어디서" 추적성 보장.
PADION
gatekeeper · Authentication · Portal
Auth · Portal · MFA · OIDC · Trust
로그인 · MFA · 세션 · IP 바인딩에 OIDC IdP 까지 — 망 분리 환경에서 외부 의존 없이 운영자/사용자 인증과 외부 RP (Trino · DataKeeper · Jupyter 등) 연계까지 자체적으로 수행합니다. 직무 분리, 강제 비밀번호 변경, per-RP 로그인 정책까지 금융권 표준에 맞춰 설계되었습니다.
Auth + OIDC Sequence
금융권·공공의 내부 환경에서는 외부 클라우드 IdP를 두기 어렵습니다. 그렇다고 RP 별로 별도 인증을 관리하면 통제권이 분산되고 감사 추적이 끊깁니다. 망 분리 + DMZ 없는 환경에서 단일 인증 책임점을 갖되, 동시에 표준 OIDC 로 외부 RP 연계까지 가능해야 합니다.
PADION gatekeeper는 로그인 · MFA · 세션 · IP 바인딩에 OIDC IdP 표준 흐름을 더해, 자체 사용자 풀로 운영자/사용자 인증을 처리하면서 Trino · DataKeeper · Jupyter 등 다양한 RP를 표준 OAuth/OIDC로 연계합니다.
per-RP 정책 (재인증 강제 · 클라이언트별 MFA · IP 화이트리스트), 직무 분리 (운영 / 시스템 영역), 강제 비밀번호 변경 흐름까지 — 금융권 컴플라이언스 요구사항이 한 제품에 모여 있습니다.
외부 IdP 없이 자체 ID/비밀번호 인증. 강제 비밀번호 변경 ticket 흐름으로 임시 비번 우회 차단.
TOTP 표준. per-client 강제 토글 + 전역 role 정책. 단말 분실 시 재등록 워크플로 + 백업 코드.
OIDC 표준 흐름으로 Trino · DataKeeper · Jupyter 등 표준 OIDC RP 즉시 연계.
불투명(opaque) 토큰 · TTL · 동시접속 제한. 운영 / 시스템 영역별 세션 분리로 운영자·사용자 컨텍스트 격리.
RP별 재인증 강제 토글 — 켜면 매 접근 시 GK 재로그인, 끄면 SSO. SSO RP 로그아웃 시 다른 SSO RP도 자동 연쇄 종료.
발급 시 IP 고정 + per-client CIDR 화이트리스트 + 사용자별 IP (가입 IP 상속 / admin override). 토큰 탈취해도 IP 다르면 무효.
Finance · 망 분리
외부 IdP/Keycloak 없이 망 분리 내부에서 운영자 로그인·MFA·세션을 통합 관리. 해시 체인 감사 로그로 "누가 언제 어디서" 추적성 보장.
OIDC IdP
표준 OAuth 2.0 + OIDC로 데이터 도구를 즉시 연결. per-RP 정책으로 SSO 허용 / 매번 인증 강제를 클라이언트별로 선택.
직무 분리
운영 / 시스템 영역별 세션 분리 — 운영자 자격증명이 RP 데이터 접근에 연쇄 노출되지 않도록 차단. 금융권 감독 규정 대응.
PADION 통합
gatekeeper 한 번 로그인 → 다른 PADION 제품들이 같은 세션을 표준 OIDC 또는 위임 흐름으로 받아 일관된 접근 통제.
| 인증 모드 | 자체 ID/PW + MFA · OIDC IdP 모드 (표준 OAuth 2.0 흐름) |
|---|---|
| MFA | TOTP (RFC 6238) + 백업 코드. per-client 강제 토글 + 전역 role 정책 |
| 비밀번호 | BCrypt 해시(솔트 적용) · 비밀번호 길이·복잡도 정책 · 정기 만료 + 이력 재사용 차단 + admin 임시 비번 강제 변경 |
| 세션 | 불투명(opaque) 토큰 · IP 바인딩 · 동시접속 제한 · 다중 컨텍스트 분리 |
| 직무 분리 | 운영 / 시스템 영역별 세션 분리 — 운영자와 사용자 컨텍스트 격리 |
| OIDC IdP | OIDC 표준 흐름 (Authorization Code + PKCE · refresh rotation · 백채널 로그아웃 · JWKS 회전) |
| Per-RP 정책 | 재인증 강제 · MFA 강제 · 클라이언트 IP 제한 · 사용자 IP 제한 · 가입 IP 상속 — 클라이언트별 독립 설정 |
| IP 화이트리스트 | 클라이언트 CIDR · 사용자 가입 IP 상속 · 관리자 긴급 예외 · 사용자·클라이언트별 IP 규칙 |
| 감사 | 위변조 방지 해시 체인 · 위변조 감지 · 감사 표준 지원 (금융권 규제 대응) |
| PADION 연동 | datakeeper · data lakehouse + 외부 RP (Trino · Jupyter · Airflow 등 OIDC RP) |
gatekeeper는 PADION 데이터 라이프사이클의 03번 인증 단계입니다 — dnsd 디스커버리 위에서 운영자/사용자 인증을 수행합니다.
PoC · 마이그레이션 컨설팅 · OIDC RP (Trino · Jupyter 등) 연계 · 다른 PADION 제품과의 통합까지.
평일 10:00 – 19:00 · info@bcore.co.kr