인증과 인가는 Auth.js를 경계로 분리한다

신원을 확인한 뒤 세션을 만들고, 실제 행동 허용은 서버 정책이 결정한다.

인증

Provider가 사용자의 신원을 확인한다.

Auth.js

세션 생성과 읽기 경계를 한곳에 둔다.

인가

서버가 역할과 소유권으로 행동을 허용한다.

핵심인증과 인가는 같은 단계가 아니다.