콘텐츠로 이동

SAML


이 문서에서는 Guance 워크스페이스에서 SAML 2.0 프로토콜 기반 싱글 사인온(SSO)을 구성하는 방법을 설명합니다.

사전 준비

구성을 시작하기 전에 다음이 준비되어 있는지 확인하세요.

준비 항목 설명
IdP 관리자 권한 엔터프라이즈 ID 공급자(Azure AD, Okta, OneAuth, Keycloak 등)에서 SAML 애플리케이션을 생성해야 함
메타데이터 XML 파일 IdP에서 내보낸 SAML 메타데이터 문서로, 로그인 주소, 공개키 인증서 등 주요 정보 포함
기업 이메일 도메인 SSO 사용자를 식별하는 이메일 접미사 (예: example.com)

설정 단계

1단계: 설정 페이지로 이동

  1. 관리 > 구성원 관리 > SSO 관리 > 사용자 SSO로 이동합니다.
  2. SAML 액세스 유형을 선택합니다.
  3. ID 공급자 추가를 클릭합니다.

2단계: 기본 정보 입력

  1. ID 공급자: ID 관리 서비스를 제공하는 플랫폼으로, 사용자 ID 및 인증 정보를 관리합니다. 여기서 이름을 정의합니다(❗️ 이 사용자 지정 표시 이름은 IdP 별칭으로 로그인 선택 화면에 표시됩니다. 회사 Azure AD와 같이 식별하기 쉬운 이름을 권장합니다).
  2. 메타데이터 문서: IdP에서 제공하는 XML 형식의 메타데이터 파일을 업로드합니다. 시스템이 로그인 주소, 공개키 등을 자동으로 파싱합니다.
  3. 비고: 해당 ID 공급자에 대한 설명을 기록하는 사용자 지정 설명입니다.

3단계: 로그인 제어

  1. 액세스 제한: 기업 이메일 도메인(예: example.com)을 입력합니다. 시스템은 로그인 이메일 접미사가 일치하는지 확인합니다. 처음 로그인하는 이메일은 자동으로 워크스페이스 구성원 계정을 생성할 수 있습니다.
  2. 역할 권한 부여: 처음 로그인하는 SSO 사용자에게 기본 역할(관리자/표준 구성원/읽기 전용 구성원)을 할당합니다. 처음 로그인하지 않은 사용자는 영향을 받지 않습니다.

    • 워크스페이스 내에서 SAML 매핑이 활성화된 경우, 시스템은 매핑 규칙에 따라 우선적으로 역할을 할당합니다. 여기서 구성된 기본 역할은 매핑 규칙과 일치하지 않는 사용자에게만 적용됩니다.
  3. 세션 유지: SSO 로그인 세션의 비활성 유지 시간과 최대 유지 시간을 설정합니다.

세션 유지

SSO로 로그인하는 기업 구성원을 위한 통합 로그인 유지 시간을 설정합니다.

설정 항목 범위 기본값 설명
비활성 로그인 세션 유지 시간 180~1440분 180분 사용자 작업 없음 시 자동 로그아웃 시간
로그인 세션 최대 유지 시간 0~7일 7일 작업 여부와 관계없이 이 시간에 도달하면 강제 로그아웃. 0은 만료 없음을 의미

세션 유지 시간을 변경하면 이미 로그인한 구성원은 기존 설정을 유지하며, 새로 로그인하는 구성원은 최신 설정이 적용됩니다.

예시 설명

SSO 로그인 유지 시간 업데이트 후:

  • 이미 로그인한 구성원: 로그인 세션 만료 시간이 변경되지 않습니다.
  • 새로 로그인하는 구성원: 최신 로그인 유지 시간 설정이 적용됩니다.

예:

  • SSO 초기 구성 시 비활성 세션 만료 시간이 30분이었습니다. 구성원 A가 이때 로그인하면 비활성 세션 만료 시간은 30분입니다.
  • 관리자가 이후 비활성 세션 만료 시간을 60분으로 업데이트했습니다. 구성원 A의 비활성 세션 만료 시간은 여전히 30분이며, 이후 로그인하는 구성원 B의 비활성 세션 만료 시간은 60분이 됩니다. (이하 동일)

4단계: SP 설정 정보 확인

ID 공급자 추가 성공 후, 편집 페이지에서 서비스 공급자 세부 정보 영역까지 스크롤하여 Guance가 SP(서비스 공급자)로서의 설정 정보를 확인합니다.

필드 설명
로그인 주소 Guance SSO 로그인 진입점입니다. 각 주소는 하나의 워크스페이스만 액세스할 수 있습니다. 형식: https://<auth-domain>/saml/login/sso_<id>
Metadata Guance SP 메타데이터 파일입니다. IdP로 가져오기 위해 다운로드할 수 있습니다.
Entity ID Guance SP 고유 식별자입니다. IdP에서 구성해야 하며, 일반적으로 http://<auth-domain>/saml/metadata.xml 형식입니다.
어설션 주소 IdP 로그인 성공 후 Guance에 SAML 어설션을 제출하는 주소(ACS URL)입니다. 형식: https://<auth-domain>/saml/assertion/sso_<id>

5단계: IdP에서 SP 정보 구성

4단계에서 확인한 정보를 바탕으로 IdP에서 다음 구성을 완료합니다.

  1. Entity ID: Guance에서 제공한 Entity ID를 입력합니다.
  2. ACS URL(어설션 주소): Guance에서 제공한 어설션 주소를 입력합니다.
  3. Name ID 형식: IdP가 사용자 이메일(EmailAddress 형식)을 반환하는지 확인합니다.
  4. 서명 인증서: Guance 메타데이터의 인증서를 업로드합니다(필요한 경우).

일반적인 IdP 구성 참고

사용자 로그인 확인

  1. 이메일로 Guance SSO 페이지에 로그인합니다: https://auth.guance.com/login/sso
  2. SSO 생성 시 구성한 이메일 주소를 입력하고, 로그인할 워크스페이스가 속한 IDP를 선택합니다.
  3. 인증 성공 후 워크스페이스 선택 화면으로 이동합니다.
  4. 해당 주소로 로그인합니다.
  5. 사용자 이름, 비밀번호 등을 입력합니다.
  6. 로그인 성공.

주의사항

  1. 역할 매핑 활성화 시: 사용자가 역할 매핑 규칙과 일치하지 않거나 역할 매핑이 비활성화된 경우, 로그인 후 "액세스 권한 없음" 메시지가 표시됩니다.
  2. ID 공급자를 삭제하면 사용자가 SSO로 로그인할 때 삭제된 IdP에 해당하는 워크스페이스를 볼 수 없습니다.
  3. 다중 IdP 구성: 단일 워크스페이스는 최대 10개의 IdP를 지원하며, 사용자 이메일 도메인이 임의의 IdP와 일치하면 로그인할 수 있습니다.
  4. 계정 바인딩: SSO 최초 로그인 시 이메일이 기존 Guance 계정과 일치하면 자동으로 바인딩되고 기존 데이터가 유지됩니다.

추가 자료

다음 내용에도 관심이 있으실 수 있습니다.

문서 평가

이 페이지가 도움이 되었나요?