콘텐츠로 이동

AWS IAM Identity Center를 통한 SAML SSO 설정 예제


AWS IAM Identity Center(이전 AWS SSO)는 AWS에서 제공하는 중앙 집중식 ID 관리 서비스로, SSO(Single Sign-On)를 통해 여러 AWS 계정, 클라우드 애플리케이션(Salesforce, GitHub 등) 및 하이브리드 클라우드 리소스에 대한 사용자 액세스를 통합적으로 관리할 수 있습니다.

참고

AWS IAM Identity Center의 SAML 2.0 SSO 기능은 AWS 국제 사이트에서만 사용할 수 있습니다.

1. IAM Identity Center 활성화

이 예제에서는 AWS 플랫폼에 로그인한 사용자 계정이 이전에 IAM Identity Center 서비스를 사용한 적이 없으며, 이번이 처음 사용하는 경우를 가정합니다.

  1. AWS 콘솔에 로그인합니다.
  2. 검색창에 IAM Identity Center를 입력합니다.
  3. "활성화"를 클릭합니다.

참고
  • IAM Identity Center를 활성화할 때 콘솔 상단 탐색 모음의 리전 선택에 유의하세요. 서비스 활성화 후에는 리전을 직접 전환할 수 없으며, 새 리전에서 다시 활성화하고 모든 설정을 재구성해야 합니다.
  • 조직에 이미 기본 관리 리전(예: us-east-1 또는 ap-northeast-1)이 있는 경우 통일된 관리를 위해 해당 리전을 유지하는 것이 좋습니다.

2. 사용자 지정 SAML 2.0 애플리케이션 생성

애플리케이션 관리 페이지에서 "고객 관리"를 선택하고 "애플리케이션 추가"를 클릭합니다.

고객 관리(Custom)를 선택하는 이유
옵션 적용 사례
AWS 관리 AWS에 사전 통합된 타사 SaaS 애플리케이션(예: Salesforce, Slack, Zoom 등). AWS가 메타데이터 및 구성 템플릿을 자동으로 제공합니다.
고객 관리 SAML을 수동으로 구성해야 하는 타사 플랫폼(AWS 사전 통합 애플리케이션이 아닌 경우, 예: 본 문서의 예제 대상인 "Guance 플랫폼"). SAML 메타데이터 또는 ACS URL을 직접 제공해야 합니다.
  1. 애플리케이션 유형으로 "애플리케이션 설정"을 선택합니다.
  2. 계속해서 SAML 2.0을 선택하고 다음 단계로 진행합니다.

애플리케이션 구성

  1. 이 애플리케이션의 표시 이름을 정의합니다(예: gc).
  2. 필요에 따라 설명을 입력합니다.
  3. "IAM Identity Center 메타데이터"에서 IAM Identity Center SAML 메타데이터 파일과 인증서를 다운로드합니다.
  4. 애플리케이션 메타데이터에서 "애플리케이션 SAML 메타데이터 파일 업로드"를 선택하고, 여기서는 Guance에서 다운로드한 메타데이터 파일을 선택합니다.
  5. 현재 구성을 제출합니다.
  6. 페이지에 애플리케이션이 성공적으로 추가되었음을 알리는 메시지가 표시됩니다.

3. 속성 매핑 편집

속성 매핑은 SAML 통합의 핵심 구성으로, AWS 사용자 속성을 Guance에 전달하는 데 사용됩니다.

애플리케이션 세부 정보 페이지로 돌아간 후 페이지 오른쪽 상단에서 작업 > 속성 매핑 편집을 클릭하여 AWS 사용자 로그인 ID와 Guance의 역할 ID 간의 매핑 관계를 설정합니다.

  1. 시스템에서 기본적으로 제공하는 Subject(사용자 고유 식별자) 필드를 ${user:email}로 매핑하도록 선택합니다.
  2. 구성을 완료한 후 변경 사항 저장을 클릭합니다.

추가 역할 속성

  1. 역할에 매핑할 사용자 또는 그룹 속성을 정의합니다. 여기서는 email, familyName 두 필드를 선택합니다.
  2. 이 문자열 값에 매핑할 속성을 각각 ${user:email}, ${user:familyName}으로 정의합니다.
  3. 현재 수정 사항을 저장합니다.
  4. 이후 Guance에서 역할 매핑을 구성합니다.

4. 사용자 및 그룹 액세스 권한 할당

Identity Center 디렉터리에서 생성한 사용자와 그룹은 IAM Identity Center 내에서만 사용할 수 있습니다. 이후에 해당 권한을 할당할 수 있습니다. 이 예제에서는 현재 디렉터리에 사용자와 그룹이 추가되지 않은 상태를 기본으로 합니다.

1단계: 사용자 추가

  1. 콘솔 > 사용자 페이지로 이동합니다.
  2. "사용자 추가"를 클릭합니다.
  3. 사용자 이름을 정의하고, 사용자가 비밀번호를 받는 방식을 선택한 후 이메일, 이름, 성, 표시 이름을 입력합니다.
  4. 다음 단계로 진행합니다.

참고: 여기서의 사용자 이름, 비밀번호, 이메일은 향후 해당 사용자가 SSO 로그인 시 사용하는 필수 구성입니다.

2단계: 사용자를 그룹에 추가

  1. 현재 디렉터리에 그룹이 없는 경우 오른쪽의 생성 진입점으로 이동합니다.
  2. 그룹 이름을 정의합니다.
  3. 오른쪽 하단의 "생성" 버튼을 클릭합니다.
  4. 사용자 추가 페이지로 돌아와 해당 그룹을 선택하고 다음 단계로 진행합니다.
  5. 사용자 추가를 확인합니다. 상태 메시지가 사용자 추가 성공을 알립니다.

3단계: 애플리케이션에 사용자 및 그룹 할당

  1. 애플리케이션으로 이동하여 구성된 애플리케이션(여기서는 위에서 구성한 gc)을 선택하고 사용자 및 그룹을 할당합니다.
  2. 권한을 할당해야 하는 모든 사용자와 그룹을 검색하여 선택합니다.
  3. 검토 후 할당이 완료됩니다.

5. Guance에서 사용자 SSO ID 공급자 생성

  1. Guance 워크스페이스 > 관리 > 멤버 관리 > 사용자 SSO로 로그인합니다.
  2. SAML을 선택합니다.
  3. ID 공급자 추가를 클릭하여 구성을 시작합니다.
  4. ID 공급자 이름을 aws_sso로 정의합니다.
  5. 애플리케이션 구성 시 다운로드한 메타데이터 문서를 업로드합니다.
  6. 액세스 제한 이메일을 정의합니다.
  7. 역할과 세션 유지 시간을 선택합니다.
  8. 확인을 클릭합니다.

여기서의 자세한 구성 내용은 SSO 관리를 참조하세요.

6. 로그인 확인

  1. Guance SSO 로그인 페이지(https://auth.guance.com/login/sso)에 로그인합니다.
  2. 목록에서 AWS 측에서 생성한 애플리케이션을 선택합니다.
  3. 로그인 주소를 입력합니다.
  4. 사용자 이름, 비밀번호를 입력합니다.
  5. 로그인이 성공적으로 완료됩니다.

문서 평가

이 페이지가 도움이 되었나요?