gss_accept_delegation
client가 위임한 GSSAPI credential을 서버가 받아들일지 여부를 정한다. 기본값은 off로, client가 credential을 위임해도 서버가 받지 않는다. 이 파라미터는 postgresql.conf 파일이나 서버 커맨드라인에서만 설정할 수 있다.
on으로 바꾸면 서버는 client로부터 delegation된 credential을 받아들인다. Kerberos/GSSAPI 환경에서 서버가 client의 신원으로 다른 서비스에 접근해야 할 때 쓰는 설정으로, 예를 들어 postgres_fdw나 dblink로 다른 PostgreSQL 서버에 접속할 때 위임받은 credential을 활용하는 구성이 가능해진다. GSSAPI authentication을 쓰지 않는 환경에서는 의미가 없는 파라미터다.
노트
운영 노트: credential delegation은 서버가 탈취당했을 때 client의 credential까지 노출될 수 있다는 뜻이기도 하다. FDW 경유 접속처럼 실제로 위임이 필요한 구성이 아니라면 기본값 off를 유지하는 편이 안전하다.
출처: PostgreSQL 18 문서