기술 인사이트 목록으로
기술 인사이트

로그인 하나로 끝나지 않습니다: 인증·권한·실시간 데이터 설계

Logto 기반 통합 인증, WebSocket 실시간 처리와 Supabase의 데이터 권한을 연결해 여러 서비스가 안전하게 확장되는 구조를 설명합니다.

에이드소프트 기술연구소 · 2026-07-12

#Logto#WebSocket#Supabase#인증#권한#RBAC#실시간서비스
로그인 하나로 끝나지 않습니다: 인증·권한·실시간 데이터 설계

인증과 권한은 다른 문제입니다

인증은 사용자가 누구인지 확인하는 과정이고, 권한은 그 사용자가 어떤 조직의 어떤 데이터와 기능을 사용할 수 있는지 판단하는 과정입니다.

서비스가 하나일 때는 단순 로그인으로 시작할 수 있지만 관리자, 고객사, 현장 직원과 외부 파트너가 함께 사용하는 플랫폼에서는 역할과 조직 기준이 반드시 필요합니다.

Logto를 인증 코어로 사용하는 이유

Logto 같은 전용 인증 서버를 사용하면 웹, 모바일과 관리자 서비스가 하나의 사용자 체계를 공유할 수 있습니다. SSO, MFA, 소셜 로그인과 조직별 역할을 서비스마다 다시 만들지 않고 공통 정책으로 관리할 수 있습니다.

에이드소프트는 고객사별 테넌트, 관리자·운영자·일반 사용자 역할과 API 접근 범위를 분리해 업무 시스템과 플랫폼에 적용합니다.

실시간 연결에도 인증이 필요합니다

WebSocket은 관제 상태, 알림, 채팅, 행사 참여 현황처럼 서버의 변화를 즉시 전달하는 데 사용합니다. 연결이 오래 유지되기 때문에 최초 로그인만 확인해서는 안 됩니다.

  • 연결 시 유효한 토큰과 사용자 정보를 검증합니다.
  • 사용자가 참여할 수 있는 채널을 권한에 따라 제한합니다.
  • 토큰 만료와 재연결 시 권한을 다시 확인합니다.
  • 중요 이벤트는 별도 저장해 감사 이력을 남깁니다.
  • 연결 수, 지연과 실패율을 운영 지표로 관리합니다.

Supabase를 빠르게 적용할 때의 기준

Supabase는 PostgreSQL, 인증 연동, Storage와 Realtime을 빠르게 구성할 수 있어 초기 제품과 실시간 업무 기능에 유용합니다. Row Level Security를 사용하면 사용자와 조직별 데이터 접근 기준을 데이터베이스 가까이에서 적용할 수 있습니다.

다만 WebSocket과 외부 인증을 결합할 때는 JWT 전달, 채널 권한과 관리자 키 사용 범위를 명확히 해야 합니다. 빠른 개발과 안전한 운영은 별개의 문제가 아니라 처음부터 함께 설계해야 하는 조건입니다.

여러 서비스가 하나의 계정을 공유하려면

  1. 1.사용자와 조직의 기준 정보를 인증 서버에 정의합니다.
  2. 2.각 API가 필요한 역할과 권한을 세분화합니다.
  3. 3.웹·모바일은 동일한 로그인 흐름과 토큰 정책을 사용합니다.
  4. 4.실시간 채널과 데이터베이스 정책에도 같은 권한을 적용합니다.
  5. 5.사용자 변경, 권한 부여와 중요 작업을 감사 로그로 남깁니다.

인증은 기능이 아니라 플랫폼의 기반입니다

인증 서버를 도입하는 목적은 로그인 화면을 만드는 시간을 줄이는 데 그치지 않습니다. 서비스가 늘어나도 사용자, 조직과 권한 기준이 흔들리지 않게 만드는 것이 핵심입니다.

에이드소프트는 Logto, WebSocket, Supabase와 자체 API를 프로젝트 환경에 맞게 조합해 안전하면서도 확장 가능한 플랫폼 기반을 구축합니다.


참고한 공식 문서