hs-sql-agent는 외부 OpenID Connect provider를 Admin identity에 사용할 수 있으며, 로컬 런타임 authorization과 MCP access policy는 계속 서버가 제어합니다.
OIDC 연결
서버 option에는 다음이 포함됩니다.
OidcEnabled
Authority
ClientId
ClientSecret
RequireHttpsMetadata
운영 환경에서는 의도적으로 신뢰하는 로컬 identity provider를 HTTP로 사용하는 경우가 아니라면 HTTPS metadata validation을 켜 두십시오.
기본 OIDC scope는 openid, profile, email입니다.
Claim mapping과 provisioning
Identity option을 통해 들어오는 email, display-name, role, email-verification claim을 매핑할 수 있습니다. 서비스는 verified email을 요구할 수 있고 외부 role을 로컬 role name에 매핑할 수 있으며, 활성화된 경우 사용자를 자동 provision할 수 있습니다.
중요한 개념은 다음과 같습니다.
- email/name claim 선택
- role claim 선택과 role mapping
- verified-email 강제
- default local role / auto provisioning
- login flow가 사용하는 frontend callback path
Role mapping은 단순 identity metadata가 아니라 authorization configuration으로 취급하십시오.
MFA 정책
두 번째 인증 요소로 TOTP를 사용할 수 있습니다. Server option에는 TOTP issuer name과 MFA를 요구할 role 목록이 있습니다. 이를 통해 주 인증은 identity provider가 담당하면서도 권한이 높은 Admin role에는 더 강한 인증을 요구할 수 있습니다.
Data-protection key 영속화
보호된 MFA secret과 login state는 ASP.NET Core data-protection key에 의존합니다. 배포 설정에는 data-protection key path가 있습니다. 이 디렉터리를 재시작 이후에도 유지하십시오. Key가 바뀌면 이전에 보호된 상태를 읽을 수 없게 될 수 있습니다.
MCP 키는 별도의 경계입니다
Admin SSO/MFA는 관리 평면을 보호합니다. MCP 클라이언트는 MCP server key로 인증되며 자체 database, table, tool, runtime-policy scope가 적용됩니다. Admin SSO를 MCP key governance의 대체 수단으로 사용하면 안 됩니다.