SAML¶
이 문서에서는 Guance 워크스페이스에서 SAML 2.0 프로토콜 기반 싱글 사인온(SSO)을 구성하는 방법을 설명합니다.
사전 준비¶
구성을 시작하기 전에 다음이 준비되어 있는지 확인하세요.
| 준비 항목 | 설명 |
|---|---|
| IdP 관리자 권한 | 엔터프라이즈 ID 공급자(Azure AD, Okta, OneAuth, Keycloak 등)에서 SAML 애플리케이션을 생성해야 함 |
| 메타데이터 XML 파일 | IdP에서 내보낸 SAML 메타데이터 문서로, 로그인 주소, 공개키 인증서 등 주요 정보 포함 |
| 기업 이메일 도메인 | SSO 사용자를 식별하는 이메일 접미사 (예: example.com) |
설정 단계¶
1단계: 설정 페이지로 이동¶
- 관리 > 구성원 관리 > SSO 관리 > 사용자 SSO로 이동합니다.
- SAML 액세스 유형을 선택합니다.
- ID 공급자 추가를 클릭합니다.
2단계: 기본 정보 입력¶
- ID 공급자: ID 관리 서비스를 제공하는 플랫폼으로, 사용자 ID 및 인증 정보를 관리합니다. 여기서 이름을 정의합니다(❗️ 이 사용자 지정 표시 이름은 IdP 별칭으로 로그인 선택 화면에 표시됩니다.
회사 Azure AD와 같이 식별하기 쉬운 이름을 권장합니다). - 메타데이터 문서: IdP에서 제공하는 XML 형식의 메타데이터 파일을 업로드합니다. 시스템이 로그인 주소, 공개키 등을 자동으로 파싱합니다.
- 비고: 해당 ID 공급자에 대한 설명을 기록하는 사용자 지정 설명입니다.
3단계: 로그인 제어¶
- 액세스 제한: 기업 이메일 도메인(예:
example.com)을 입력합니다. 시스템은 로그인 이메일 접미사가 일치하는지 확인합니다. 처음 로그인하는 이메일은 자동으로 워크스페이스 구성원 계정을 생성할 수 있습니다. -
역할 권한 부여: 처음 로그인하는 SSO 사용자에게 기본 역할(관리자/표준 구성원/읽기 전용 구성원)을 할당합니다. 처음 로그인하지 않은 사용자는 영향을 받지 않습니다.
- 워크스페이스 내에서 SAML 매핑이 활성화된 경우, 시스템은 매핑 규칙에 따라 우선적으로 역할을 할당합니다. 여기서 구성된 기본 역할은 매핑 규칙과 일치하지 않는 사용자에게만 적용됩니다.
-
세션 유지: SSO 로그인 세션의 비활성 유지 시간과 최대 유지 시간을 설정합니다.
세션 유지¶
SSO로 로그인하는 기업 구성원을 위한 통합 로그인 유지 시간을 설정합니다.
| 설정 항목 | 범위 | 기본값 | 설명 |
|---|---|---|---|
| 비활성 로그인 세션 유지 시간 | 180~1440분 | 180분 | 사용자 작업 없음 시 자동 로그아웃 시간 |
| 로그인 세션 최대 유지 시간 | 0~7일 | 7일 | 작업 여부와 관계없이 이 시간에 도달하면 강제 로그아웃. 0은 만료 없음을 의미 |
세션 유지 시간을 변경하면 이미 로그인한 구성원은 기존 설정을 유지하며, 새로 로그인하는 구성원은 최신 설정이 적용됩니다.
예시 설명
SSO 로그인 유지 시간 업데이트 후:
- 이미 로그인한 구성원: 로그인 세션 만료 시간이 변경되지 않습니다.
- 새로 로그인하는 구성원: 최신 로그인 유지 시간 설정이 적용됩니다.
예:
- SSO 초기 구성 시 비활성 세션 만료 시간이 30분이었습니다. 구성원 A가 이때 로그인하면 비활성 세션 만료 시간은 30분입니다.
- 관리자가 이후 비활성 세션 만료 시간을 60분으로 업데이트했습니다. 구성원 A의 비활성 세션 만료 시간은 여전히 30분이며, 이후 로그인하는 구성원 B의 비활성 세션 만료 시간은 60분이 됩니다. (이하 동일)
4단계: SP 설정 정보 확인¶
ID 공급자 추가 성공 후, 편집 페이지에서 서비스 공급자 세부 정보 영역까지 스크롤하여 Guance가 SP(서비스 공급자)로서의 설정 정보를 확인합니다.
| 필드 | 설명 |
|---|---|
| 로그인 주소 | Guance SSO 로그인 진입점입니다. 각 주소는 하나의 워크스페이스만 액세스할 수 있습니다. 형식: https://<auth-domain>/saml/login/sso_<id> |
| Metadata | Guance SP 메타데이터 파일입니다. IdP로 가져오기 위해 다운로드할 수 있습니다. |
| Entity ID | Guance SP 고유 식별자입니다. IdP에서 구성해야 하며, 일반적으로 http://<auth-domain>/saml/metadata.xml 형식입니다. |
| 어설션 주소 | IdP 로그인 성공 후 Guance에 SAML 어설션을 제출하는 주소(ACS URL)입니다. 형식: https://<auth-domain>/saml/assertion/sso_<id> |
5단계: IdP에서 SP 정보 구성¶
4단계에서 확인한 정보를 바탕으로 IdP에서 다음 구성을 완료합니다.
- Entity ID: Guance에서 제공한 Entity ID를 입력합니다.
- ACS URL(어설션 주소): Guance에서 제공한 어설션 주소를 입력합니다.
- Name ID 형식: IdP가 사용자 이메일(EmailAddress 형식)을 반환하는지 확인합니다.
- 서명 인증서: Guance 메타데이터의 인증서를 업로드합니다(필요한 경우).
일반적인 IdP 구성 참고¶
사용자 로그인 확인¶
- 이메일로 Guance SSO 페이지에 로그인합니다: https://auth.guance.com/login/sso
- SSO 생성 시 구성한 이메일 주소를 입력하고, 로그인할 워크스페이스가 속한 IDP를 선택합니다.
- 인증 성공 후 워크스페이스 선택 화면으로 이동합니다.
- 해당 주소로 로그인합니다.
- 사용자 이름, 비밀번호 등을 입력합니다.
- 로그인 성공.
주의사항¶
- 역할 매핑 활성화 시: 사용자가 역할 매핑 규칙과 일치하지 않거나 역할 매핑이 비활성화된 경우, 로그인 후 "액세스 권한 없음" 메시지가 표시됩니다.
- ID 공급자를 삭제하면 사용자가 SSO로 로그인할 때 삭제된 IdP에 해당하는 워크스페이스를 볼 수 없습니다.
- 다중 IdP 구성: 단일 워크스페이스는 최대 10개의 IdP를 지원하며, 사용자 이메일 도메인이 임의의 IdP와 일치하면 로그인할 수 있습니다.
- 계정 바인딩: SSO 최초 로그인 시 이메일이 기존 Guance 계정과 일치하면 자동으로 바인딩되고 기존 데이터가 유지됩니다.
추가 자료¶
다음 내용에도 관심이 있으실 수 있습니다.

