패스키
패스키를 연결하면 기기의 생체 인식이나 잠금 해제로 로그인할 수 있습니다. TOTP 로그인 모드에서만 사용할 수 있고 기존 TOTP 자격 증명에 연결됩니다. 복구 수단으로 사용할 TOTP는 계속 유지합니다.
사전 요구 사항
- HTTPS와 최종 접속 도메인을 사용합니다. 브라우저에는 보안 컨텍스트가 필요합니다.
- 사용할 수 있는 TOTP 자격 증명을 미리 준비합니다.
- 인증 Host, 쿠키 도메인 및 패스키 RP 설정이 도메인 구성과 일치합니다.
- 브라우저 또는 운영체제에서 WebAuthn을 지원합니다.
서브도메인 환경에서는 패스키를 인증 Host에 연결하거나 제품 설정에 따라 상위 도메인을 사용할 수 있습니다. RP 설정을 변경하면 기존 패스키를 사용하지 못할 수 있으므로 전환 전에 유효한 TOTP를 남겨 둡니다.
연결 및 로그인
TOTP로 로그인한 뒤 상태 페이지의 안내에 따라 패스키를 연결합니다. 기기에서 지문, 얼굴 인식 또는 시스템 잠금 해제를 요청합니다. 시스템 설정 → 기능 → 로그인 후 패스키 등록 안내 표시는 상태 페이지에서 안내를 자동으로 표시할지만 제어합니다. 이 기능을 꺼도 기존 패스키가 삭제되지 않으며 로그인 페이지의 패스키 기능도 비활성화되지 않습니다.
로그인 후 상태 페이지에서는 현재 브라우저가 해당 계정의 패스키를 이미 사용했거나 기록했는지를 확인합니다.
- 현재 브라우저에 알려진 패스키가 없고 계정에도 연결된 패스키가 없다면
패스키 로그인 활성화를 표시합니다. - 계정에는 패스키가 있지만 현재 브라우저에 알려진 자격 증명이 없다면
다른 패스키 추가를 표시합니다. 새 기기나 아직 동기화되지 않은 비밀번호 관리자에 자격 증명을 추가할 수 있습니다. - 현재 브라우저에 알려진 패스키가 있다면 연결 항목을 다시 표시하지 않습니다.
여기서 ‘현재 브라우저에 알려짐’은 연결 안내를 표시할지 결정할 때만 사용합니다. 페이지는 자격 증명 ID의 SHA-256 다이제스트를 브라우저 로컬 저장소에 보관하며 패스키 개인 키는 저장하지 않습니다. 해당 사이트의 브라우저 데이터를 지우거나 로컬 저장소를 비활성화하거나 다른 브라우저를 사용하면 연결 안내가 다시 표시될 수 있습니다. 서버의 자격 증명이 사라졌다는 뜻은 아니므로 패스키 로그인을 바로 시도하거나 필요에 따라 하나 더 추가할 수 있습니다.
TOTP 목록의 빠른 로그인 관리에서 패스키 ID, 기기 이름 및 연결 시각을 확인하거나 패스키 하나를 삭제할 수 있습니다. 이 페이지에서는 새 패스키를 만들 수 없습니다. 외부 계정 연결도 같은 페이지에서 관리합니다. QQ를 연결하려면 QQ 빠른 로그인 연결을 참고합니다.
패스키는 연결된 TOTP의 서비스 범위와 세션 정책을 상속합니다. 패스키 하나를 삭제하면 해당 자격 증명만 취소되며 TOTP, 다른 패스키 또는 외부 계정 연결은 삭제되지 않습니다. 상위 TOTP를 삭제하면 연결된 빠른 로그인도 함께 삭제됩니다.
도메인과 RP
WebAuthn은 패스키를 신뢰 당사자(Relying Party, RP) 도메인에 연결합니다. 인증 Host, 루트 도메인 및 패스키 RP를 안정적으로 구성합니다.
- 인증 도메인 하나만 사용한다면 RP를 인증 Host와 일치시킬 수 있습니다.
- 같은 상위 도메인의 여러 Host에서 재사용하려면 관리 화면에서 지원하는 상위 도메인 방식으로 RP를 설정합니다.
- 인증 도메인을 바꾸거나 IP에서 도메인으로 전환하거나 상위 도메인을 변경하면 기존 패스키를 사용하지 못할 수 있습니다.
마이그레이션하기 전에 유효한 TOTP를 유지하고 새 도메인에서 테스트용 패스키 하나를 먼저 연결합니다. 리버스 프록시는 최종 외부 Host와 HTTPS 프로토콜 정보를 보존합니다.
문제 해결
로그인 항목이 표시되지 않음: TOTP 로그인 모드인지, 페이지가 HTTPS로 열렸는지, 브라우저가 WebAuthn을 지원하는지 확인합니다.
연결 후 로그인할 수 없음: 인증 도메인과 RP 설정이 일치하는지 확인하고 TOTP로 복구합니다.
브라우저 또는 기기를 바꿈: 운영체제가 해당 패스키를 동기화했는지에 따라 달라집니다. 자동으로 마이그레이션된다고 가정하지 않습니다.
생성이 취소되었거나 시간이 초과되었다는 메시지: 연결을 다시 시작하고 시스템의 생체 인식 또는 잠금 해제 요청을 완료합니다.
시스템에서 만들 수 없다는 메시지: 기기에 화면 잠금이 설정되어 있고 브라우저에서 패스키를 허용하며 비밀번호 관리자 또는 시스템 자격 증명 서비스가 정상인지 확인합니다.
현재 기기에 이 패스키가 이미 있다는 메시지: 다시 연결할 필요 없이 로그인 페이지에서 바로 사용합니다. 새 기기에 동기화되지 않았다면 상태 페이지에서 패스키를 하나 더 추가할 수 있습니다.
