OAuth 동적 클라이언트 등록 구성
OAuth 동적 클라이언트 등록(DCR)은 호환 가능한 OAuth 클라이언트 애플리케이션이 OAuth 클라이언트를 동적으로 등록할 수 있도록 하는 테넌트 수준 OAuth 기능입니다.이러한 맥락에서 호환되는 OAuth 클라이언트 애플리케이션은 OAuth 2.0 DCR 프로토콜을 지원하고 테넌트 정책 요구 사항을 충족하는 애플리케이션입니다.
테넌트가 인증, 사용자 동의 및 범위 관리에 대한 테넌트 제어를 계속 적용하면서도 수동 설정은 줄여 다중 OAuth 클라이언트를 온보딩해야 할 때 DCR을 사용합니다.DCR의 주요 사용 사례는 Model Context Protocol (MCP) 서버 클라이언트를 연결하는 것이지만, 다른 호환 가능한 타사 애플리케이션에도 사용할 수 있습니다.각 클라이언트를 직접 생성하고 유지 관리하는 것을 선호하는 경우, 대신 수동 OAuth 클라이언트 설정을 사용하십시오.수동 설정에 대한 자세한 내용은 OAuth 클라이언트 만들기를 참조하십시오.
게시 및 동의는 별도의 제어입니다.
-
게시는 동일한 지역의 다른 테넌트가 OAuth 클라이언트를 사용할 수 있는지 여부를 제한합니다.
-
동의 방법 (필수 또는 신뢰할 수 있음)은 사용자가 권한 부여 중에 프롬프트를 받을지 여부를 제어합니다.
수동 설정 및 동의 동작(게시 제약 조건 포함)에 대한 자세한 내용은 OAuth 클라이언트 만들기 및 OAuth 클라이언트 만들기 및 관리를 참조하십시오.
전제 조건 및 주의 사항
전제 조건:
-
Qlik Cloud의 테넌트 관리자입니다.
주의:
-
DCR이 활성화되면, 호환되는 OAuth 클라이언트 애플리케이션은 귀하의 DCR 정책에 따라 귀하의 테넌트에서 OAuth 클라이언트 등록을 요청할 수 있습니다.프로덕션 환경에서 DCR을 활성화하기 전에 허용된 인증 방법 및 승인 절차를 검토하십시오.
-
DCR로 생성된 클라이언트는 초기에 user_default, mcp:execute, 및 offline_access 범위를 할당받습니다.이러한 범위에 대해 자세히 알아보려면, Qlik 개발자 포털의 범위에서 전체 범위 목록을 확인하세요.
-
승인되지 않은 DCR 클라이언트는 한 시간 후에 자동으로 삭제됩니다.해당 기간 내에 타사 애플리케이션에서 테넌트 관리자가 클라이언트를 승인하지 않으면, 클라이언트가 삭제되고 사용자는 연결을 다시 생성해야 합니다.
DCR 설정 구성
동적 클라이언트 등록 설정을 구성하여 OAuth 클라이언트 응용 프로그램이 테넌트에서 OAuth 클라이언트를 등록할 수 있는 방법을 제어합니다.
Qlik Cloud에서 DCR 구성
다음을 수행합니다.
-
관리 활동 센터에서 설정을 클릭합니다.
-
동적 클라이언트 등록 활성화
DCR이 비활성화되면 새로운 클라이언트를 동적으로 등록할 수 없습니다.기존에 동적으로 등록된 클라이언트는 수동으로 제거하거나 승인을 취소할 때까지 계속 작동합니다.
-
동적으로 등록된 클라이언트가 사용할 수 있는 인증 방법을 선택합니다.
-
클라이언트 비밀: 기밀 클라이언트(보안 백엔드를 가진 웹 응용 프로그램)의 경우
-
없음: 공개 클라이언트(단일 페이지 애플리케이션 또는 네이티브 애플리케이션)의 경우
여러 인증 방법을 선택할 수 있습니다.정책에서 허용하지 않는 방식으로 등록을 시도하는 애플리케이션은 거부됩니다.
이러한 인증 방법에 대한 자세한 내용은 다음 섹션 인증 방법을 참조하십시오.
-
OAuth 클라이언트 앱에서 DCR 구성
Qlik Cloud에서 DCR을 구성한 후, OAuth 클라이언트 애플리케이션에서 DCR 연결을 구성하십시오.연결 세부 정보는 사용 사례에 따라 다릅니다.
다음을 수행합니다.
-
OAuth 클라이언트 응용 프로그램에서 연결을 구성할 때 사용 사례에 맞는 연결 URL을 사용합니다.
사용 사례 연결 URL 형식 MCP 또는 GenAI 클라이언트 https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp MCP 구성에 대한 자세한 내용은 Qlik MCP 서버에 연결을(를) 참조하십시오.
다른 OAuth 클라이언트 애플리케이션 https://<tenant-id>.<region>.qlikcloud.com -
새로 등록된 DCR 클라이언트에 대한 승인 및 동의 동작을 검토하십시오:
-
새 DCR 클라이언트를 사용하기 전에 명시적인 테넌트 승인이 필요한지 확인합니다.타사 응용 프로그램에서 메시지가 표시되면 승인합니다.
-
첫 번째 승인된 연결은 필수 동의를 사용합니다.
-
승인 후, Qlik Cloud에서 클라이언트를 편집하고 보안 정책과 일치하는 경우 동의 방법을 신뢰할 수 있음으로 변경합니다.
테넌트 승인은 귀하의 Qlik Cloud 테넌트와 OAuth 클라이언트 애플리케이션 간에 테넌트 수준의 신뢰를 설정합니다.테넌트 관리자가 연결하고, 인증하고, 동의 요청을 승인한 후, 다른 사용자는 자체 동의 승인 없이 동일한 OAuth 애플리케이션을 통해 Qlik Cloud에 연결할 수 있습니다.
동의 방법은 승인 후 클라이언트별로 관리됩니다.자세한 내용은 OAuth 클라이언트 만들기 및 관리을 참조하십시오.
-
인증 방법
DCR 설정을 구성할 때, 동적으로 등록된 클라이언트가 어떤 인증 방법을 사용할 수 있는지 지정할 수 있습니다.다음 인증 방법을 사용할 수 있습니다.
-
클라이언트 비밀: 클라이언트 비밀을 사용하여 인증하는 기밀 클라이언트를 허용합니다.클라이언트는 등록 시 클라이언트 비밀을 받습니다.여기에는 client_secret_basic 및 client_secret_post 인증 방법이 모두 포함됩니다.
-
없음: 클라이언트 비밀을 사용하지 않는 공용 클라이언트를 허용합니다.이 클라이언트들은 인증을 위해 PKCE(코드 교환을 위한 증명 키)를 사용하는 권한 부여 코드 흐름을 사용합니다.
기본적으로, 동적으로 등록된 클라이언트는 등록 시 별도로 지정하지 않는 한 client_secret_basic 인증 방법을 사용합니다.
DCR 클라이언트 관리
공급업체로부터 여러 등록 관리
많은 OAuth 클라이언트 응용 프로그램은 Qlik Cloud에 단일 OAuth 클라이언트를 동적으로 등록합니다.애플리케이션 사용자는 동일한 OAuth 클라이언트를 공유합니다.
일부 OAuth 클라이언트 애플리케이션은 사용자당 하나씩 여러 OAuth 클라이언트를 동적으로 등록합니다.이 동작은 다음에서 관찰되었습니다:
-
Anthropic Claude
-
반중력
동일한 벤더의 많은 DCR 클라이언트가 보이는 경우, 해당 OAuth 클라이언트 애플리케이션이 클라이언트를 등록하는 방식을 검토하고 공유 커넥터 옵션을 사용할 수 있는지 검토하십시오.
Anthropic Claude의 경우, Qlik Anthropic 디렉터리용 전용 Qlik Cloud MCP 커넥터를 고려 중입니다.Anthropic에서 수락되면, 커넥터는 다중 등록 문제를 해결하는 데 도움이 될 수 있습니다.사용 가능해질 때까지, 여러 DCR 등록이 우려되는 경우, 정적 Claude OAuth 구성을 Claude에 연결에서 팔로우하세요.
OAuth 클라이언트 일괄 삭제
테넌트에 OAuth 클라이언트가 많은 경우, 다음과 같이 하십시오:
-
OAuth 클라이언트 목록에서 필터링을 사용하여 공급업체 또는 명명 패턴별로 클라이언트를 찾으세요.
-
일치하는 클라이언트를 선택합니다.
-
선택한 클라이언트를 일괄 삭제합니다.
동적으로 등록된 클라이언트 식별
동적으로 등록된 클라이언트는 수동으로 생성된 클라이언트와 다음과 같은 방식으로 구별될 수 있습니다:
-
관리에서, OAuth 클라이언트 목록에 소스 열이 표시됩니다.DCR 클라이언트는 소스 값이 DCR이고, 수동으로 생성된 클라이언트는 소스 값이 User입니다.
-
API 응답에는 createdByType 필드가 포함되며, 동적으로 등록된 클라이언트의 경우 dcr로, 수동으로 생성된 클라이언트의 경우 user로 설정됩니다.
MCP 접근 예시
DCR의 한 가지 사용 사례는 Qlik MCP 서버 통합을 위한 OAuth 클라이언트를 온보딩하는 것입니다.DCR은 MCP에만 국한되지 않으며 다른 호환 가능한 OAuth 클라이언트 애플리케이션에서도 사용할 수 있습니다.MCP 기반 연결의 경우, 테넌트 관리자는 일반적으로 첫 번째 연결을 생성하고 다른 사용자가 연결하기 전에 클라이언트를 승인합니다.
MCP 관리 및 연결 지침은 다음을 참조하십시오: