Alibaba Cloud IDaaS SSO 로그인 예시¶
작업 시나리오¶
Alibaba Cloud IDaaS (Cloud Shield)는 ID 및 액세스 관리 솔루션 제공업체입니다. Guance은 SAML 2.0(Security Assertion Markup Language 2.0) 기반의 페더레이션 인증을 지원합니다. SAML 2.0은 많은 ID 공급자(IdP)에서 사용하는 개방형 표준입니다. SAML 2.0 기반 페더레이션 인증을 통해 Cloud Shield를 Guance과 통합하면 Cloud Shield 계정으로 Guance 플랫폼에 자동 로그인(SSO)하여 해당 워크스페이스 리소스에 액세스할 수 있으며, 기업/팀을 위해 별도로 Guance 계정을 생성할 필요가 없습니다.
작업 단계¶
-
Alibaba Cloud IDaaS에서 애플리케이션 생성
참고: 애플리케이션을 생성하기 전에 먼저 IDaaS 플랫폼(Cloud Shield)에서 계정을 등록하고 조직을 생성해야 합니다.
1) IDaaS 콘솔에 로그인하여 애플리케이션 추가 > 표준 프로토콜로 이동한 후 SAML2.0 SSO 애플리케이션 생성을 선택합니다. (여기서는 Guance 애플리케이션을 예시로 합니다)
2) 애플리케이션을 생성한 후 관리를 클릭하여 애플리케이션 구성 페이지로 이동합니다. SSO를 구성하기 전에 애플리케이션 계정 및 권한 부여를 먼저 설정할 수 있습니다.
① 애플리케이션 계정 추가
② 이 예시에서는 기본적으로 모든 구성원이 액세스할 수 있도록 권한이 부여됩니다. 특별 권한이 필요한 경우 권한 부여를 클릭하여 권한 설정을 변경할 수 있습니다.
3) 애플리케이션 계정 및 권한 부여를 구성한 후 SSO 페이지로 이동하여 애플리케이션 구성 정보 모듈을 찾고 다운로드를 클릭하여 IdP 메타데이터 파일을 가져옵니다.
-
Guance에서 SSO 활성화 및 IDaaS 플랫폼에서 구성 업데이트
1) SSO를 활성화합니다. Guance 워크스페이스의 관리 > 구성원 관리 > SSO 관리에서 활성화를 클릭합니다.
자세한 내용은 SSO 생성을 참조하세요.
참고: 계정 보안을 위해 Guance은 워크스페이스당 하나의 SSO만 구성할 수 있습니다. 이전에 SAML 2.0을 구성한 적이 있다면 마지막으로 업데이트된 SAML 2.0 구성이 최종 SSO 로그인 진입점으로 간주됩니다.
2) 1단계에서 다운로드한 메타데이터 문서를 업로드하고, 도메인(이메일의 도메인 부분) 을 구성하고, 역할을 선택하면 ID 공급자의 엔터티 ID와 어설션 URL을 얻을 수 있습니다. 서비스 공급자의 메타데이터 데이터를 다운로드합니다(브라우저에서 링크 정보에 접속한 후 마우스 오른쪽 버튼을 클릭하여 저장).
참고: 도메인은 Guance과 ID 공급자 간의 이메일 도메인 매핑에 사용되어 SSO를 구현합니다. 즉, 사용자 이메일의 도메인 부분이 Guance에 추가된 도메인과 일치해야 합니다.
3) IDaaS 측 애플리케이션의 SSO 구성 업데이트
① 2단계에서 얻은 서비스 공급자(SP)의 메타데이터 파일을 가져옵니다.
② 메타데이터를 가져온 후 구문 분석을 클릭하면 아래의 ACS URL, Entity ID 매개변수를 한 번에 가져올 수 있습니다.
③ 애플리케이션 계정 설정을 IDaaS 계정 / 이메일로 변경합니다.
④ [고급 구성]을 펼칩니다. (SaaS 환경에서는 기본적으로 어설션 서명이 활성화되어 있습니다. 배포판(PaaS) 환경에서는 이 매개변수가 기본적으로 비활성화되어 있으므로 애플리케이션 정보를 구성한 후 수동으로 활성화해야 합니다.)
⑤ [어설션 속성]을 추가합니다. Key = “Email”, Value 값 = “user.email”
⑥ 구성을 저장합니다.
-
SSO 로그인 주소 가져오기
1) SSO를 통해 Guance에 접속하고 이메일 주소를 입력하여 로그인 링크를 가져옵니다. 아래 그림과 같습니다.
2) SSO 로그인 구성 상세 페이지에서 제공하는 로그인 주소를 클릭하여 접속합니다. 아래 그림과 같습니다.
-
링크를 클릭하면 IDaaS로 이동하여 사용자 이름과 비밀번호를 입력합니다. 인증이 완료되면 Guance에 로그인할 수 있습니다. 로그인 후 화면은 아래와 같습니다.
1) IDaaS 플랫폼에서 사용자 이름과 비밀번호를 입력하여 로그인합니다.
2) 로그인 성공 후 Guance 페이지가 표시됩니다.
참고: 여러 워크스페이스에서 동일한 ID 공급자 SSO를 구성한 경우, 사용자는 SSO를 통해 워크스페이스에 로그인한 후 Guance 왼쪽 상단의 워크스페이스 옵션을 클릭하여 다른 워크스페이스로 전환하여 데이터를 볼 수 있습니다.














