안녕하세요, 최수영 씨,
안녕하세요.
해당 증상은 전형적인 Kerberos Token Bloat(토큰 크기 초과) 문제로 보입니다. 일반적으로 Microsoft 환경에서는 MaxTokenSize를 48,000 바이트로 설정하는 것이 권장되며, 65,535 바이트까지 확장하는 것은 관련 애플리케이션, 프록시 및 웹 서비스에 대한 충분한 검증이 완료된 경우에만 권장됩니다. 토큰이 지나치게 커지면 인증 문제나 HTTP 헤더 크기 초과 문제가 발생할 수 있습니다.
IIS를 사용하는 웹 애플리케이션의 경우 MaxTokenSize만 증가시키는 것으로는 충분하지 않을 수 있습니다. Kerberos 인증을 사용한다면 HTTP.sys 및 IIS의 요청 헤더 제한인 MaxFieldLength 및 MaxRequestBytes 설정도 함께 검토해야 하며, 그렇지 않으면 400 Bad Request 또는 401 인증 오류가 발생할 수 있습니다.
운영 환경에서는 먼저 영향을 받는 서버와 사용자 그룹을 대상으로 파일럿 적용 후 인증 및 애플리케이션 동작을 검증한 다음 전체 배포를 진행하는 것을 권장합니다. 설정 적용 후 사용자는 새로운 Kerberos 티켓을 발급받기 위해 로그오프 후 재로그인해야 하며, 애플리케이션 서버와 도메인 컨트롤러는 유지보수 시간에 재부팅하여 일관된 적용 상태를 확보하는 것이 좋습니다.
다만 장기적으로는 MaxTokenSize를 계속 늘리기보다는 과도한 보안 그룹 및 중첩 그룹(Nested Group)을 정리하여 토큰 크기를 줄이는 것이 가장 권장되는 해결 방법입니다. 이는 향후 인증 문제와 확장성 문제를 예방하는 데도 도움이 됩니다.
해리.