Google은 흑인 공동체를 위한 인종적 평등을 추구하기 위해 노력하고 있습니다. 자세히 알아보기

Android에서 Apple을 사용하여 인증

Firebase SDK를 사용하여 종단 간 OAuth 2.0 로그인 흐름을 수행함으로써 사용자가 Apple ID를 사용하여 Firebase에 인증하도록 할 수 있습니다.

시작하기 전에

Apple을 사용하여 사용자를 로그인하려면 먼저 Apple 개발자 사이트에서 Apple로 로그인을 구성한 다음 Apple을 Firebase 프로젝트의 로그인 공급자로 사용 설정하세요.

Apple 개발자 프로그램에 참여하기

Sign In with Apple은 Apple Developer Program 의 구성원만 구성할 수 있습니다.

Apple로 로그인 구성

Apple 개발자 사이트에서 다음을 수행합니다.

  1. 웹용 Apple로 로그인 구성 의 첫 번째 섹션에 설명된 대로 웹사이트를 앱에 연결합니다. 메시지가 표시되면 다음 URL을 반환 URL로 등록합니다.

    https://YOUR_FIREBASE_PROJECT_ID.firebaseapp.com/__/auth/handler

    Firebase 콘솔 설정 페이지 에서 Firebase 프로젝트 ID를 가져올 수 있습니다.

    완료되면 다음 섹션에서 필요한 새 서비스 ID를 기록해 두십시오.

  2. Apple 개인 키로 로그인을 생성합니다 . 다음 섹션에서 새 개인 키와 키 ID가 필요합니다.
  3. 이메일 링크 로그인, 이메일 주소 확인, 계정 변경 취소 등 사용자에게 이메일을 보내는 Firebase 인증 기능을 사용하는 경우 Apple 개인 이메일 릴레이 서비스를 구성하고 noreply@ YOUR_FIREBASE_PROJECT_ID .firebaseapp.com (또는 맞춤형 이메일 템플릿 도메인) Apple이 Firebase 인증을 통해 보낸 이메일을 익명화된 Apple 이메일 주소로 전달할 수 있습니다.

로그인 공급자로 Apple 활성화

  1. Android 프로젝트에 Firebase를 추가합니다 . Firebase 콘솔에서 앱을 설정할 때 앱의 SHA-1 서명을 등록해야 합니다.
  2. Firebase 콘솔 에서 인증 섹션을 엽니다. 로그인 방법 탭에서 Apple 공급자를 활성화합니다. 이전 섹션에서 만든 서비스 ID를 지정합니다. 또한 OAuth 코드 흐름 구성 섹션 에서 Apple 팀 ID와 이전 섹션에서 만든 개인 키 및 키 ID를 지정합니다.

Apple 익명 데이터 요구 사항 준수

Sign In with Apple은 사용자에게 로그인 시 이메일 주소를 포함한 데이터를 익명화하는 옵션을 제공합니다. 이 옵션을 선택하는 사용자는 도메인 privaterelay.appleid.com 의 이메일 주소를 가집니다. 앱에서 Apple로 로그인을 사용하는 경우 이러한 익명화된 Apple ID와 관련하여 적용 가능한 모든 개발자 정책 또는 Apple의 약관을 준수해야 합니다.

여기에는 직접 식별 가능한 개인 정보를 익명의 Apple ID와 연결하기 전에 필요한 사용자 동의를 얻는 것이 포함됩니다. Firebase 인증을 사용하는 경우 다음 작업이 포함될 수 있습니다.

  • 이메일 주소를 익명화된 Apple ID에 연결하거나 그 반대로 연결합니다.
  • 전화번호를 익명화된 Apple ID에 연결하거나 그 반대로 연결
  • 익명이 아닌 소셜 자격 증명(Facebook, Google 등)을 익명의 Apple ID에 연결하거나 그 반대로 연결합니다.

위의 목록은 완전하지 않습니다. 앱이 Apple의 요구 사항을 충족하는지 확인하려면 개발자 계정의 멤버십 섹션에 있는 Apple 개발자 프로그램 사용권 계약을 참조하십시오.

Firebase SDK로 로그인 흐름 처리

Android에서 Apple 계정을 사용하여 Firebase에서 사용자를 인증하는 가장 쉬운 방법은 Firebase Android SDK로 전체 로그인 흐름을 처리하는 것입니다.

Firebase Android SDK로 로그인 흐름을 처리하려면 다음 단계를 따르세요.

  1. 제공자 ID가 apple.com 인 빌더를 사용하여 OAuthProvider 의 인스턴스를 생성합니다.

    Kotlin+KTX

    val provider = OAuthProvider.newBuilder("apple.com")
    

    Java

    OAuthProvider.Builder provider = OAuthProvider.newBuilder("apple.com");
    
  2. 옵션: 인증 제공자에게 요청하려는 기본값 외에 추가 OAuth 2.0 범위를 지정하십시오.

    Kotlin+KTX

    provider.setScopes(arrayOf("email", "name"))
    

    Java

    List<String> scopes =
        new ArrayList<String>() {
          {
            add("email");
            add("name");
          }
        };
    provider.setScopes(scopes);
    

    기본적으로 이메일 주소당 하나의 계정 이 활성화되면 Firebase는 이메일 및 이름 범위를 요청합니다. 이 설정을 이메일 주소당 여러 계정 으로 변경하면 Firebase는 사용자가 지정하지 않는 한 Apple에서 범위를 요청하지 않습니다.

  3. 선택사항: 영어 이외의 언어로 Apple의 로그인 화면을 표시하려면 locale 매개변수를 설정하십시오. 지원되는 로케일은 Apple 문서로 로그인을 참조하십시오.

    Kotlin+KTX

    // Localize the Apple authentication screen in French.
    provider.addCustomParameter("locale", "fr")
    

    Java

    // Localize the Apple authentication screen in French.
    provider.addCustomParameter("locale", "fr");
    
  4. OAuth 공급자 개체를 사용하여 Firebase에 인증합니다. 다른 FirebaseAuth 작업과 달리 맞춤 Chrome 탭을 열어 UI를 제어합니다. 결과적으로 작업이 UI를 시작할 때 즉시 분리되므로 OnSuccessListenerOnFailureListener 에서 활동을 참조하지 마십시오.

    이미 응답을 받았는지 먼저 확인해야 합니다. 이 방법으로 로그인하면 활동이 백그라운드에 있으므로 로그인 흐름 중에 시스템에서 회수할 수 있습니다. 이 경우 사용자가 다시 시도하지 않도록 하려면 결과가 이미 있는지 확인해야 합니다.

    보류 중인 결과가 있는지 확인하려면 getPendingAuthResult() 를 호출합니다.

    Kotlin+KTX

    val pending = auth.pendingAuthResult
    if (pending != null) {
        pending.addOnSuccessListener { authResult ->
            Log.d(TAG, "checkPending:onSuccess:$authResult")
            // Get the user profile with authResult.getUser() and
            // authResult.getAdditionalUserInfo(), and the ID
            // token from Apple with authResult.getCredential().
        }.addOnFailureListener { e ->
            Log.w(TAG, "checkPending:onFailure", e)
        }
    } else {
        Log.d(TAG, "pending: null")
    }
    

    Java

    mAuth = FirebaseAuth.getInstance();
    Task<AuthResult> pending = mAuth.getPendingAuthResult();
    if (pending != null) {
        pending.addOnSuccessListener(new OnSuccessListener<AuthResult>() {
            @Override
            public void onSuccess(AuthResult authResult) {
                Log.d(TAG, "checkPending:onSuccess:" + authResult);
                // Get the user profile with authResult.getUser() and
                // authResult.getAdditionalUserInfo(), and the ID
                // token from Apple with authResult.getCredential().
            }
        }).addOnFailureListener(new OnFailureListener() {
            @Override
            public void onFailure(@NonNull Exception e) {
                Log.w(TAG, "checkPending:onFailure", e);
            }
        });
    } else {
        Log.d(TAG, "pending: null");
    }
    

    대기 중인 결과가 없으면 startActivityForSignInWithProvider() 를 호출하여 로그인 흐름을 시작합니다.

    Kotlin+KTX

    auth.startActivityForSignInWithProvider(this, provider.build())
            .addOnSuccessListener { authResult ->
                // Sign-in successful!
                Log.d(TAG, "activitySignIn:onSuccess:${authResult.user}")
                val user = authResult.user
                // ...
            }
            .addOnFailureListener { e ->
                Log.w(TAG, "activitySignIn:onFailure", e)
            }
    

    Java

    mAuth.startActivityForSignInWithProvider(this, provider.build())
            .addOnSuccessListener(
                    new OnSuccessListener<AuthResult>() {
                        @Override
                        public void onSuccess(AuthResult authResult) {
                            // Sign-in successful!
                            Log.d(TAG, "activitySignIn:onSuccess:" + authResult.getUser());
                            FirebaseUser user = authResult.getUser();
                            // ...
                        }
                    })
            .addOnFailureListener(
                    new OnFailureListener() {
                        @Override
                        public void onFailure(@NonNull Exception e) {
                            Log.w(TAG, "activitySignIn:onFailure", e);
                        }
                    });
    

    Firebase 인증이 지원하는 다른 공급자와 달리 Apple은 사진 URL을 제공하지 않습니다.

    또한 사용자가 이메일을 앱과 공유하지 않기로 선택하면 Apple은 해당 사용자의 고유한 이메일 주소( xyz@privaterelay.appleid.com 형식)를 프로비저닝하여 앱과 공유합니다. 개인 이메일 릴레이 서비스를 구성한 경우 Apple은 익명화된 주소로 전송된 이메일을 사용자의 실제 이메일 주소로 전달합니다.

    Apple은 사용자가 처음 로그인할 때 표시 이름과 같은 사용자 정보만 앱과 공유합니다. 일반적으로 Firebase는 사용자가 Apple에 처음 로그인할 때 표시 이름을 저장하며 getCurrentUser().getDisplayName() 을 통해 가져올 수 있습니다. 그러나 이전에 Firebase를 사용하지 않고 Apple을 사용하여 사용자를 앱에 로그인한 경우 Apple은 사용자의 표시 이름을 Firebase에 제공하지 않습니다.

재인증 및 계정 연동

동일한 패턴을 startActivityForReauthenticateWithProvider() 와 함께 사용하여 최근 로그인이 필요한 중요한 작업에 대한 새로운 자격 증명을 검색하는 데 사용할 수 있습니다.

Kotlin+KTX

// The user is already signed-in.
val firebaseUser = auth.getCurrentUser()

firebaseUser
    .startActivityForReauthenticateWithProvider(/* activity= */ this, provider.build())
    .addOnSuccessListener( authResult -> {
        // User is re-authenticated with fresh tokens and
        // should be able to perform sensitive operations
        // like account deletion and email or password
        // update.
    })
    .addOnFailureListener( e -> {
        // Handle failure.
    })

Java

// The user is already signed-in.
FirebaseUser firebaseUser = mAuth.getCurrentUser();

firebaseUser
    .startActivityForReauthenticateWithProvider(/* activity= */ this, provider.build())
    .addOnSuccessListener(
        new OnSuccessListener<AuthResult>() {
          @Override
          public void onSuccess(AuthResult authResult) {
            // User is re-authenticated with fresh tokens and
            // should be able to perform sensitive operations
            // like account deletion and email or password
            // update.
          }
        })
    .addOnFailureListener(
        new OnFailureListener() {
          @Override
          public void onFailure(@NonNull Exception e) {
            // Handle failure.
          }
        });

또한 linkWithCredential() 을 사용하여 다른 ID 공급자를 기존 계정에 연결할 수 있습니다.

Apple은 사용자의 Apple 계정을 다른 데이터에 연결하기 전에 사용자의 명시적인 동의를 얻을 것을 요구합니다.

예를 들어 Facebook 계정을 현재 Firebase 계정에 연결하려면 사용자가 Facebook에 로그인할 때 얻은 액세스 토큰을 사용하세요.

Kotlin+KTX

// Initialize a Facebook credential with a Facebook access token.
val credential = FacebookAuthProvider.getCredential(token.getToken())

// Assuming the current user is an Apple user linking a Facebook provider.
mAuth.getCurrentUser().linkWithCredential(credential)
    .addOnCompleteListener(this, task -> {
        if (task.isSuccessful()) {
          // Facebook credential is linked to the current Apple user.
          // The user can now sign in to the same account
          // with either Apple or Facebook.
        }
      });

Java

// Initialize a Facebook credential with a Facebook access token.
AuthCredential credential = FacebookAuthProvider.getCredential(token.getToken());

// Assuming the current user is an Apple user linking a Facebook provider.
mAuth.getCurrentUser().linkWithCredential(credential)
    .addOnCompleteListener(this, new OnCompleteListener<AuthResult>() {
      @Override
      public void onComplete(@NonNull Task<AuthResult> task) {
        if (task.isSuccessful()) {
          // Facebook credential is linked to the current Apple user.
          // The user can now sign in to the same account
          // with either Apple or Facebook.
        }
      }
    });

고급: 로그인 흐름을 수동으로 처리

또한 Apple 로그인 JS SDK를 사용하거나 OAuth 흐름을 수동으로 빌드하거나 AppAuth 와 같은 OAuth 라이브러리를 사용하여 로그인 흐름을 처리함으로써 Apple 계정을 사용하여 Firebase에 인증할 수 있습니다.

  1. 모든 로그인 요청에 대해 임의의 문자열("nonce")을 생성하여 앱의 인증 요청에 대한 응답으로 받은 ID 토큰이 특별히 부여되었는지 확인하는 데 사용할 수 있습니다. 이 단계는 재생 공격을 방지하는 데 중요합니다.

    다음 예제와 같이 SecureRandom 을 사용하여 Android에서 암호화된 보안 nonce를 생성할 수 있습니다.

    Kotlin+KTX

    private fun generateNonce(length: Int): String {
        val generator = SecureRandom()
    
        val charsetDecoder = StandardCharsets.US_ASCII.newDecoder()
        charsetDecoder.onUnmappableCharacter(CodingErrorAction.IGNORE)
        charsetDecoder.onMalformedInput(CodingErrorAction.IGNORE)
    
        val bytes = ByteArray(length)
        val inBuffer = ByteBuffer.wrap(bytes)
        val outBuffer = CharBuffer.allocate(length)
        while (outBuffer.hasRemaining()) {
            generator.nextBytes(bytes)
            inBuffer.rewind()
            charsetDecoder.reset()
            charsetDecoder.decode(inBuffer, outBuffer, false)
        }
        outBuffer.flip()
        return outBuffer.toString()
    }
    

    Java

    private String generateNonce(int length) {
        SecureRandom generator = new SecureRandom();
    
        CharsetDecoder charsetDecoder = StandardCharsets.US_ASCII.newDecoder();
        charsetDecoder.onUnmappableCharacter(CodingErrorAction.IGNORE);
        charsetDecoder.onMalformedInput(CodingErrorAction.IGNORE);
    
        byte[] bytes = new byte[length];
        ByteBuffer inBuffer = ByteBuffer.wrap(bytes);
        CharBuffer outBuffer = CharBuffer.allocate(length);
        while (outBuffer.hasRemaining()) {
            generator.nextBytes(bytes);
            inBuffer.rewind();
            charsetDecoder.reset();
            charsetDecoder.decode(inBuffer, outBuffer, false);
        }
        outBuffer.flip();
        return outBuffer.toString();
    }
    

    그런 다음 nonce의 SHA246 해시를 16진수 문자열로 가져옵니다.

    Kotlin+KTX

    private fun sha256(s: String): String {
        val md = MessageDigest.getInstance("SHA-256")
        val digest = md.digest(s.toByteArray())
        val hash = StringBuilder()
        for (c in digest) {
            hash.append(String.format("%02x", c))
        }
        return hash.toString()
    }
    

    Java

    private String sha256(String s) throws NoSuchAlgorithmException {
        MessageDigest md = MessageDigest.getInstance("SHA-256");
        byte[] digest = md.digest(s.getBytes());
        StringBuilder hash = new StringBuilder();
        for (byte c: digest) {
            hash.append(String.format("%02x", c));
        }
        return hash.toString();
    }
    

    로그인 요청과 함께 nonce의 SHA256 해시를 보내면 Apple이 응답에서 변경하지 않고 전달합니다. Firebase는 원래 nonce를 해싱하고 이를 Apple에서 전달한 값과 비교하여 응답의 유효성을 검사합니다.

  2. OAuth 라이브러리 또는 기타 방법을 사용하여 Apple의 로그인 흐름을 시작합니다. 요청에 해시된 난스를 매개변수로 포함해야 합니다.

  3. Apple의 응답을 받은 후 응답에서 ID 토큰을 가져와 해시되지 않은 nonce를 사용하여 AuthCredential 을 만듭니다.

    Kotlin+KTX

    val credential =  OAuthProvider.newCredentialBuilder("apple.com")
        .setIdTokenWithRawNonce(appleIdToken, rawUnhashedNonce)
        .build()
    

    Java

    AuthCredential credential =  OAuthProvider.newCredentialBuilder("apple.com")
        .setIdTokenWithRawNonce(appleIdToken, rawUnhashedNonce)
        .build();
    
  4. Firebase 사용자 인증 정보를 사용하여 Firebase에 인증합니다.

    Kotlin+KTX

    auth.signInWithCredential(credential)
          .addOnCompleteListener(this) { task ->
              if (task.isSuccessful) {
                // User successfully signed in with Apple ID token.
                // ...
              }
          }
    

    Java

    mAuth.signInWithCredential(credential)
        .addOnCompleteListener(this, new OnCompleteListener<AuthResult>() {
          @Override
          public void onComplete(@NonNull Task<AuthResult> task) {
            if (task.isSuccessful()) {
              // User successfully signed in with Apple ID token.
              // ...
            }
          }
        });
    

signInWithCredential 에 대한 호출이 성공하면 getCurrentUser 메서드를 사용하여 사용자의 계정 데이터를 가져올 수 있습니다.

다음 단계

사용자가 처음으로 로그인하면 새 사용자 계정이 생성되고 사용자가 로그인할 때 사용한 자격 증명(즉, 사용자 이름과 암호, 전화 번호 또는 인증 공급자 정보)에 연결됩니다. 이 새 계정은 Firebase 프로젝트의 일부로 저장되며 사용자 로그인 방법에 관계없이 프로젝트의 모든 앱에서 사용자를 식별하는 데 사용할 수 있습니다.

  • 앱에서 FirebaseUser 개체에서 사용자의 기본 프로필 정보를 가져올 수 있습니다. 사용자 관리 를 참조하십시오.

  • Firebase 실시간 데이터베이스 및 Cloud Storage 보안 규칙 에서 auth 변수에서 로그인한 사용자의 고유한 사용자 ID를 가져와 사용자가 액세스할 수 있는 데이터를 제어하는 ​​데 사용할 수 있습니다.

인증 공급자 자격 증명을 기존 사용자 계정에 연결하여 사용자가 여러 인증 공급자를 사용하여 앱에 로그인하도록 허용할 수 있습니다.

사용자를 로그아웃하려면 signOut 을 호출합니다.

Kotlin+KTX

Firebase.auth.signOut()

Java

FirebaseAuth.getInstance().signOut();