연동에 사용할 키 선택
EasterAd는 클라이언트 연동과 서버 자동화의 보안 경계를 엄격히 분리하기 위해 세 가지 종류의 자격증명을 제공합니다.
용도에 맞지 않는 키를 사용하면 보안 사고가 발생하거나 광고 송출이 거부될 수 있으므로, 연동 목적에 맞는 올바른 키를 선택해야 합니다.
1. 3대 자격증명 비교
섹션 제목: “1. 3대 자격증명 비교”| 구분 | 게임별 SDK 키 (권장) | 조직 공용 SDK 키 | REST API 키 |
|---|---|---|---|
| 주요 용도 | 단일 게임의 라이브 광고 세션 인증 | 조직 내 여러 게임의 통합 광고 세션 인증 | 서버 간 백오피스 자동화 및 리포트 수집 |
| 적용 위치 | 게임 클라이언트 바이너리 (StreamingAssets 등) |
게임 클라이언트 바이너리 (StreamingAssets 등) |
백엔드 서버 환경 변수 / 시크릿 매니저 (Vault 등) |
| 권한 범위 | 해당 게임 1개로 엄격히 한정 | 키를 발급한 조직이 소유한 모든 게임 | 부여된 역할(Role)에 따른 관리 작업 범위 |
| 발급 방식 | 게임 플랫폼 최초 승인 시 시스템 자동 발급 | 조직 관리자가 조직 설정에서 수동 발급 (최대 2개 슬롯) | 조직 관리자가 멤버 관리에서 수동 발급 |
| 키 형태 | UUID (36자리 문자열) | UUID (36자리 문자열) | ea_<UUID>_<시크릿> |
| 클라이언트 포함 안전성 | 클라이언트 빌드에 포함 가능 | 클라이언트 빌드에 포함 가능 (외부 배포 금지) | 절대 클라이언트 포함 금지 (심각한 보안 취약점) |
2. 게임 클라이언트 연동: SDK 키 선택 기준
섹션 제목: “2. 게임 클라이언트 연동: SDK 키 선택 기준”게임 클라이언트에 광고를 표시할 때는 SDK 키를 사용합니다.
- 개발 및 검증 단계 (SDK 키 생략):
- SDK 설정 시 SDK 키를 비워 두면 자동으로 과금과 수익이 발생하지 않는 테스트 세션으로 실행됩니다.
- 심사가 완료되기 전이라도 광고 지면 배치와 렌더링 동작을 즉시 검증할 수 있습니다.
- 라이브 배포 단계 (SDK 키 적용):
- 게임별 SDK 키 (권장): 플랫폼 심사가 승인되면 콘솔 게임 설정에 자동 발급됩니다. 외부 개발사나 파트너 스튜디오에 빌드를 맡길 때는 보안 격리를 위해 반드시 게임별 SDK 키만 전달해야 합니다. (개발사에 SDK 키 전달 가이드)
- 조직 공용 SDK 키: 본사 내부 개발팀이 여러 게임의 빌드를 중앙에서 통합 관리할 때 유용합니다. 최대 2개 슬롯을 제공하여 서비스 무중단 키 교체(Zero-downtime Rotation)가 가능합니다. (조직 공용 SDK 키 관리)
3. 서버 백오피스 및 자동화: REST API 키
섹션 제목: “3. 서버 백오피스 및 자동화: REST API 키”일일 광고비 및 수익 정산 데이터 수집, 잔액 모니터링 봇 등 서버 간 통신(Server-to-Server)에는 REST API 키를 사용합니다.
- 역할 기반 권한 통제: API 키는 사람이 로그인하는 계정과 동일하게 역할(Role)을 부여받습니다. 필요한 최소 권한(예: 리포트 조회 전용)만 부여하여 발급하세요.
- 철저한 보안 관리:
- API 키의 시크릿은 생성 시점에 단 한 번만 화면에 표시됩니다.
- API 키를 게임 클라이언트 코드나 Git 저장소에 절대 포함하지 마세요. 키가 노출되면 조직의 민감한 자산과 설정이 탈취될 수 있습니다.
- 고정 공인 IP 허용목록(IP Whitelist)과 요청 제한(Rate Limit)을 설정하여 안전하게 운영하세요. (API 키 보안 설정)