AWS IAM Identity Center를 통한 SAML SSO 설정 예제¶
AWS IAM Identity Center(이전 AWS SSO)는 AWS에서 제공하는 중앙 집중식 ID 관리 서비스로, SSO(Single Sign-On)를 통해 여러 AWS 계정, 클라우드 애플리케이션(Salesforce, GitHub 등) 및 하이브리드 클라우드 리소스에 대한 사용자 액세스를 통합적으로 관리할 수 있습니다.
참고
AWS IAM Identity Center의 SAML 2.0 SSO 기능은 AWS 국제 사이트에서만 사용할 수 있습니다.
1. IAM Identity Center 활성화¶
이 예제에서는 AWS 플랫폼에 로그인한 사용자 계정이 이전에 IAM Identity Center 서비스를 사용한 적이 없으며, 이번이 처음 사용하는 경우를 가정합니다.
- AWS 콘솔에 로그인합니다.
- 검색창에 IAM Identity Center를 입력합니다.
- "활성화"를 클릭합니다.
참고
- IAM Identity Center를 활성화할 때 콘솔 상단 탐색 모음의 리전 선택에 유의하세요. 서비스 활성화 후에는 리전을 직접 전환할 수 없으며, 새 리전에서 다시 활성화하고 모든 설정을 재구성해야 합니다.
- 조직에 이미 기본 관리 리전(예: us-east-1 또는 ap-northeast-1)이 있는 경우 통일된 관리를 위해 해당 리전을 유지하는 것이 좋습니다.
2. 사용자 지정 SAML 2.0 애플리케이션 생성¶
애플리케이션 관리 페이지에서 "고객 관리"를 선택하고 "애플리케이션 추가"를 클릭합니다.
고객 관리(Custom)를 선택하는 이유
| 옵션 | 적용 사례 |
|---|---|
| AWS 관리 | AWS에 사전 통합된 타사 SaaS 애플리케이션(예: Salesforce, Slack, Zoom 등). AWS가 메타데이터 및 구성 템플릿을 자동으로 제공합니다. |
| 고객 관리 | SAML을 수동으로 구성해야 하는 타사 플랫폼(AWS 사전 통합 애플리케이션이 아닌 경우, 예: 본 문서의 예제 대상인 "Guance 플랫폼"). SAML 메타데이터 또는 ACS URL을 직접 제공해야 합니다. |
- 애플리케이션 유형으로 "애플리케이션 설정"을 선택합니다.
- 계속해서 SAML 2.0을 선택하고 다음 단계로 진행합니다.
애플리케이션 구성¶
- 이 애플리케이션의 표시 이름을 정의합니다(예:
gc). - 필요에 따라 설명을 입력합니다.
- "IAM Identity Center 메타데이터"에서 IAM Identity Center SAML 메타데이터 파일과 인증서를 다운로드합니다.
- 애플리케이션 메타데이터에서 "애플리케이션 SAML 메타데이터 파일 업로드"를 선택하고, 여기서는 Guance에서 다운로드한 메타데이터 파일을 선택합니다.
- 현재 구성을 제출합니다.
- 페이지에 애플리케이션이 성공적으로 추가되었음을 알리는 메시지가 표시됩니다.
3. 속성 매핑 편집¶
속성 매핑은 SAML 통합의 핵심 구성으로, AWS 사용자 속성을 Guance에 전달하는 데 사용됩니다.
애플리케이션 세부 정보 페이지로 돌아간 후 페이지 오른쪽 상단에서 작업 > 속성 매핑 편집을 클릭하여 AWS 사용자 로그인 ID와 Guance의 역할 ID 간의 매핑 관계를 설정합니다.
- 시스템에서 기본적으로 제공하는
Subject(사용자 고유 식별자) 필드를${user:email}로 매핑하도록 선택합니다. - 구성을 완료한 후 변경 사항 저장을 클릭합니다.
추가 역할 속성¶
- 역할에 매핑할 사용자 또는 그룹 속성을 정의합니다. 여기서는
email,familyName두 필드를 선택합니다. - 이 문자열 값에 매핑할 속성을 각각
${user:email},${user:familyName}으로 정의합니다. - 현재 수정 사항을 저장합니다.
- 이후 Guance에서 역할 매핑을 구성합니다.
4. 사용자 및 그룹 액세스 권한 할당¶
Identity Center 디렉터리에서 생성한 사용자와 그룹은 IAM Identity Center 내에서만 사용할 수 있습니다. 이후에 해당 권한을 할당할 수 있습니다. 이 예제에서는 현재 디렉터리에 사용자와 그룹이 추가되지 않은 상태를 기본으로 합니다.
1단계: 사용자 추가¶
- 콘솔 > 사용자 페이지로 이동합니다.
- "사용자 추가"를 클릭합니다.
- 사용자 이름을 정의하고, 사용자가 비밀번호를 받는 방식을 선택한 후 이메일, 이름, 성, 표시 이름을 입력합니다.
- 다음 단계로 진행합니다.
참고: 여기서의 사용자 이름, 비밀번호, 이메일은 향후 해당 사용자가 SSO 로그인 시 사용하는 필수 구성입니다.
2단계: 사용자를 그룹에 추가¶
- 현재 디렉터리에 그룹이 없는 경우 오른쪽의 생성 진입점으로 이동합니다.
- 그룹 이름을 정의합니다.
- 오른쪽 하단의 "생성" 버튼을 클릭합니다.
- 사용자 추가 페이지로 돌아와 해당 그룹을 선택하고 다음 단계로 진행합니다.
- 사용자 추가를 확인합니다. 상태 메시지가 사용자 추가 성공을 알립니다.
3단계: 애플리케이션에 사용자 및 그룹 할당¶
- 애플리케이션으로 이동하여 구성된 애플리케이션(여기서는 위에서 구성한
gc)을 선택하고 사용자 및 그룹을 할당합니다. - 권한을 할당해야 하는 모든 사용자와 그룹을 검색하여 선택합니다.
- 검토 후 할당이 완료됩니다.
5. Guance에서 사용자 SSO ID 공급자 생성¶
- Guance 워크스페이스 > 관리 > 멤버 관리 > 사용자 SSO로 로그인합니다.
- SAML을 선택합니다.
- ID 공급자 추가를 클릭하여 구성을 시작합니다.
- ID 공급자 이름을
aws_sso로 정의합니다. - 애플리케이션 구성 시 다운로드한 메타데이터 문서를 업로드합니다.
- 액세스 제한 이메일을 정의합니다.
- 역할과 세션 유지 시간을 선택합니다.
- 확인을 클릭합니다.
여기서의 자세한 구성 내용은 SSO 관리를 참조하세요.
6. 로그인 확인¶
- Guance SSO 로그인 페이지(https://auth.guance.com/login/sso)에 로그인합니다.
- 목록에서 AWS 측에서 생성한 애플리케이션을 선택합니다.
- 로그인 주소를 입력합니다.
- 사용자 이름, 비밀번호를 입력합니다.
- 로그인이 성공적으로 완료됩니다.
















