---
title: "호스팅 인증"
description: "통합 로그인 및 사용자 생성 흐름을 구성합니다."
locale: "ko"
---

> Documentation Index
> Fetch the locale documentation index at: https://xid.dev/ko/llms.txt
> Use this file to discover all available pages before exploring further.

# 호스팅 인증

## 통합 흐름

XID는 최종 사용자 등록과 로그인을 별도 제품으로 제공하지 않습니다. Hosted Auth는 같은 식별자 단계에서 시작하고 Organization 정책과 계정 상태에 따라 로그인 또는 사용자 생성을 결정합니다. 게스트 또는 자격 증명을 사용하는 intent=sign-up 등록은 Email, Organization name, URL slug를 입력해 최상위 Tenant를 생성합니다. 게스트 Email은 계정 주소를 선점하지 않고 보류 상태로 유지됩니다. 새 소유자는 Console 데이터를 읽을 수 있지만 첫 번째 비즈니스 변경 전에 해당 Email을 인증해야 합니다. 다른 Tenant에서 같은 Email을 사용해도 별도의 계정으로 유지됩니다.

초기 기본값은 이메일 매직 링크와 이메일 OTP만 활성화합니다. 비밀번호, WhatsApp OTP, SMS OTP, 패스키, 소셜 OAuth, 엔터프라이즈 SSO는 조직 정책과 필요한 자격 증명이 활성화할 때까지 숨겨집니다.

```mermaid
flowchart TD
  Browser --> authorize["/authorize"]
  authorize --> signIn["/sign-in"]
  signIn --> config["/auth/config"]
  config --> methods["WebAuthn / Password / OTP / SSO"]
  config --> signup["guest or intent=sign-up"]
  signup --> createOrg["/create-organization"]
  createOrg --> readOnly["Console reads"]
  readOnly --> verifyEmail["Verify Email"]
  verifyEmail --> mutations["Business mutations"]
  methods --> code["code"]
  methods --> mfa["/auth/mfa/passkey/*"]
  mfa --> code
```

## 설정 엔드포인트

`GET /auth/config`는 조직의 공개 Hosted Auth 설정을 반환합니다. 공급자 비밀값과 비활성 공급자는 브라우저에 반환되지 않습니다.

| 방법 | 표시 조건 |
| --- | --- |
| 매직 링크 | 활성화되어 있으며 로그인 또는 사용자 생성이 허용됩니다. |
| 이메일 OTP | 활성화되어 있으며 로그인 또는 사용자 생성이 허용됩니다. |
| 휴대폰 OTP | WhatsApp 또는 SMS 공급자가 설정, 활성화되어 있고 로그인 또는 사용자 생성에 허용됩니다. |
| 비밀번호 | 비밀번호 정책은 로그인 또는 사용자 생성을 활성화합니다. |
| 소셜 OAuth | 공급자가 활성화되어 있고 자격 증명이 있으며 정책이 이 작업을 허용합니다. |
| Inbound 엔터프라이즈 SSO | 도메인 디스커버리는 인증된 조직 도메인과 일치합니다. |

## 식별자 정책

- 조직은 이메일 식별자, 사용자 이름 식별자 또는 둘 다를 요구할 수 있습니다.
- 허용 및 차단 이메일 도메인 목록은 사용자 생성 전에 적용됩니다.
- 엔터프라이즈 연결이 필요할 때 SSO 강제 적용은 로컬 방법을 숨깁니다.

## WebAuthn 및 passkey 경계

- 패스키 로그인은 기본 AAL2 인증입니다. 비밀번호 또는 OTP 세션은 사용자 검증이 필요한 `/auth/mfa/passkey/*`를 통해 MFA를 완료할 수 있습니다.
- 조직 정책 `attestationMode`는 패스키 등록 시 none, indirect 또는 direct 엔터프라이즈 증명을 선택합니다.
- WebAuthn 자격 증명 매개변수는 ES256, RS256, EdDSA를 공개합니다. 동기화 가능한 패스키는 MFA 후에도 AAL2로 유지됩니다.
- `urn:xid:aal3`는 패스키 MFA가 하드웨어 단일 기기, 비백업 보증을 충족할 때만 발급됩니다. 동기화 가능한 패스키는 AAL3에 해당하지 않습니다.

Source: https://xid.dev/ko/hosted-auth/index.mdx
