통합 흐름
XID는 최종 사용자 등록과 로그인을 별도 제품으로 노출하지 않습니다. Hosted Auth는 같은 식별자 단계에서 시작하고 조직 정책과 계정 상태에 따라 로그인 또는 사용자 생성을 결정합니다.
초기 기본값은 이메일 매직 링크와 이메일 OTP만 활성화합니다. 비밀번호, WhatsApp OTP, SMS OTP, 패스키, 소셜 OAuth, 엔터프라이즈 SSO는 조직 정책과 필요한 자격 증명이 활성화할 때까지 숨겨집니다.
flowchart TD Browser --> authorize["/authorize"] authorize --> signIn["/sign-in"] signIn --> config["/auth/config"] config --> methods["WebAuthn / Password / OTP / SSO"] methods --> code["code"] methods --> mfa["/auth/mfa/passkey/*"] mfa --> code
설정 엔드포인트
GET /auth/config는 조직의 공개 Hosted Auth 설정을 반환합니다. 공급자 비밀값과 비활성 공급자는 브라우저에 반환되지 않습니다.
| 방법 | 표시 조건 |
|---|---|
| 매직 링크 | 활성화되어 있으며 로그인 또는 사용자 생성이 허용됩니다. |
| 이메일 OTP | 활성화되어 있으며 로그인 또는 사용자 생성이 허용됩니다. |
| 휴대폰 OTP | WhatsApp 또는 SMS 공급자가 설정, 활성화되어 있고 로그인 또는 사용자 생성에 허용됩니다. |
| 비밀번호 | 비밀번호 정책은 로그인 또는 사용자 생성을 활성화합니다. |
| 소셜 OAuth | 공급자가 활성화되어 있고 자격 증명이 있으며 정책이 이 작업을 허용합니다. |
| Inbound 엔터프라이즈 SSO | 도메인 디스커버리는 인증된 조직 도메인과 일치합니다. |
식별자 정책
- 조직은 이메일 식별자, 사용자 이름 식별자 또는 둘 다를 요구할 수 있습니다.
- 허용 및 차단 이메일 도메인 목록은 사용자 생성 전에 적용됩니다.
- 엔터프라이즈 연결이 필요할 때 SSO 강제 적용은 로컬 방법을 숨깁니다.
WebAuthn 및 passkey 경계
- 패스키 로그인은 기본 AAL2 인증입니다. 비밀번호 또는 OTP 세션은 사용자 검증이 필요한
/auth/mfa/passkey/*를 통해 MFA를 완료할 수 있습니다. - 조직 정책
attestationMode는 패스키 등록 시 none, indirect 또는 direct 엔터프라이즈 증명을 선택합니다. - WebAuthn 자격 증명 매개변수는 ES256, RS256, EdDSA를 공개합니다. 동기화 가능한 패스키는 MFA 후에도 AAL2로 유지됩니다.
urn:xid:aal3는 패스키 MFA가 하드웨어 단일 기기, 비백업 보증을 충족할 때만 발급됩니다. 동기화 가능한 패스키는 AAL3에 해당하지 않습니다.