안녕하세요.
이 문의는 특정 앱의 오류가 아니라 카카오 로그인 도입 전에 확인하려는 일반 운영정책 질문입니다. 앱 ID와 실제 서비스 URL은 공개 본문에서 제외했습니다.
앞서 아래 공개 문의에서 OIDC 최소 scope, sub, JWKS, authorization code 재시도 및 client secret 회전에 관한 기술 답변을 받았습니다.
이번 글에서는 해당 기술 질문을 반복하지 않고, 아직 확인하지 못한 쿼터·비용 통제·연결 해제·앱 운영주체 변경 정책만 문의드립니다.
2026-08-20 KST에 공식 쿼터 문서에서 다음 내용을 확인했습니다.
월간 전체 API 제공량: 3,000,000건
사용자 1명 기준 token 발급 제한:
- access token: 10분당 20개
- refresh token: 60분당 30개
문서는 API 요청 수 또는 데이터 처리량을 앱 사용량 기준으로 합산하고, 쿼터와 요청 수 제한 값은 추후 변경될 수 있다고 안내합니다. 추가 쿼터 요금 표에서는 카카오톡 공유와 카카오맵 항목을 확인했지만, 위 월간 제공량이 카카오 로그인 요청에 적용되는 구체적인 범위, 쿼터 초과 동작 및 별도 과금 여부는 확인하지 못했습니다.
예정한 최소정보 운영 방식은 다음과 같습니다.
- 카카오 로그인은 기존 서비스 계정의 보조 로그인 수단으로만 사용
- 이메일·닉네임·프로필 사진을 요청하거나 저장하지 않음
- User Information API를 호출하지 않음
- 검증된 회원번호는 즉시 HMAC digest로 변환하고 원문을 영구 저장하지 않음
- access token, refresh token, ID token 및 authorization code를 영구 저장하지 않음
- 서비스 계정을 유지하면서 카카오 로그인 수단만 제거하는 경우와 서비스 회원 탈퇴를 구분
- 비즈월렛·결제수단을 연결하거나 유료 기능을 사용하기 전에 호출을 차단할 수 있는 hard cap을 적용하고자 함
아래 항목을 확인 부탁드립니다.
쿼터·비용
- 월간
전체 API 3,000,000건에는 카카오 로그인 인가 endpoint로 보내는 HTTP 요청, token 발급, token refresh, User Information 및 연결 해제 API 요청이 각각 포함됩니까? OIDC discovery와 JWKS 조회도 집계 대상인지 함께 확인 부탁드립니다. - 포함되는 요청은 각각 어떤 단위로 차감되며, 쿼터는 앱, 앱 키, 개발자 계정 또는 사업자 중 어느 범위로 합산됩니까?
- 월간 제공량을 초과하면 카카오 로그인 요청이 차단됩니까, 추가 쿼터 신청 대상입니까, 아니면 유료 사용으로 전환될 수 있습니까?
- 카카오 로그인만 사용하고 다른 유료 Kakao API를 사용하지 않는 앱에 비즈월렛 또는 결제수단 등록이 요구되는 경우가 있습니까? 카카오 로그인 사용에 비용이 발생할 수 있는 경우, 비용 발생 전에 공급자 콘솔에서 설정할 수 있는 공식 hard cap·사용량 차단·알림 기능도 있는지 궁금합니다.
로그인 수단 제거·회원 탈퇴
- 사용자가 서비스 계정은 유지하면서 카카오만 로그인 수단에서 제거하는 경우, 서비스 내부 연결 기록만 제거하고 카카오 앱 연결은 유지해도 됩니까? 아니면 이 경우에도 카카오 연결 해제가 필요합니까?
- 사용자가 서비스 회원 탈퇴를 요청하는 경우에는 카카오 연결 해제 API 호출이 필수입니까?
- 회원 탈퇴 시 원격 연결 해제가 필수인데 서비스가 access token과 raw 회원번호를 영구 보관하지 않는 경우, 지속적인 token 또는 raw 회원번호 보관 없이 사용할 수 있는 공식 연결 해제 절차가 있습니까? 없다면 원격 연결 해제를 위해 반드시 보관해야 하는 최소 항목도 안내 부탁드립니다.
- 사용자가 카카오의 연결된 서비스 관리 화면에서 직접 연결 해제한 경우 연결 해제 webhook 운영이 필수입니까? 아니면 다음 카카오 로그인 시 사용자가 다시 연결 절차를 거치도록 하고, 그 시점에 서비스 내부 연결 상태를 갱신하는 방식도 정책상 허용됩니까?
앱 키·운영주체 변경
- 앞선 기술 답변에서 여러 client secret을 동시에 유효하게 유지하는 기능은 제공하지 않는다고 안내받았습니다. 계획된 교체나 유출 대응 시 동일 앱 안에서 새 앱 키와 client secret 세트를 준비해 전환하는 공식 절차가 있습니까? 있다면 기존 OIDC 설정·Redirect URI·검수 상태·쿼터·비즈월렛 설정이 새 세트에 어떻게 적용되는지, 없다면 권장되는 공식 교체 절차가 무엇인지 궁금합니다.
- 동일 앱의 소유자 또는 사업자 정보가 변경되거나 공식 앱 이전 절차를 사용하는 경우, 기존 사용자의 OIDC
sub(회원번호)는 유지됩니까? 연속성 보장을 위해 필요한 공식 이전 절차가 있다면 안내 부탁드립니다.
가능하면 위 항목에 적용되는 공식 쿼터·요금·연결 해제·앱 이전 정책 문서 URL도 함께 안내 부탁드립니다.
감사합니다.