91
3
장
현대 웹 애플리케이션의 구조
3.6.2
권한 부여
권한 부여는 인증의 다음 단계다. 권한 부여 시스템은 범주를 나누기가 더 어렵다. 권한 부여는
웹 애플리케이션의 비즈니스 로직에 더 의존적이기 때문이다.
일반적으로 말해서 잘 설계된 애플리케이션에는 사용자가 특정 리소스나 기능성에 액세스를
갖는지 판별하고 책임을 갖는 중앙집중화된 권한부여 클래스가 있다.
만약
API
가 허술하게 작성되었다면 확인을
API
단위로 할 것이고 이는 권한 부여가 수작업으
로 이뤄짐을 뜻한다. 다시 말해 어떤 애플리케이션이 권한 부여 확인을
API
마다 따로 구현한다
면 그 애플리케이션에는 인적 오류로 확인이 충분히 이뤄지지 않는
API
가 여러 개 있을 가능성
이 높다.
설정/프로필 업데이트, 패스워드 재설정, 비공개 메시지 읽기/쓰기, 유료 기능성, 권한이 상승
된 사용자 기능 (조정자 기능 ) 등의 공통 리소스는 권한 부여 확인이 항상 이뤄져야 한다.
3.7
웹 서버
현대적 클라이언트-서버 웹 애플리케이션은 서버 측 컴포넌트와 클라이언트 측 컴포넌트가 각
각 의도한 대로 기능을 수행하도록 구축된 많은 기술에 의존한다.
서버의 경우 애플리케이션 로직은 소프트웨어 기반 웹 서버 패키지에서 실행되어 애플리케이
션 개발자는 요청을 처리하고 프로세스를 관리하는 일을 걱정하지 않아도 된다. 웹 서버 소프
트웨어는 운영체제 (주로 우분투
Ubuntu
, 센트
OS
CentOS
, 레드햇 등의 리눅스 배포판 ) 위에서 실행
되며 운영체제는 다시 어딘가에 있는 데이터 센터의 물리적 하드웨어 ...