기본 SSO
기본 SSO
[!WARNING] 이 기능은 Team & Enterprise 요금제의 일부예요.
Basic SSO는 표준 Hugging Face 로그인 위에 접근 제어 계층을 추가해요. 멤버가 조직 네임스페이스의 리소스(프라이빗 모델, 데이터셋, Spaces)에 접근할 때 Identity Provider(IdP)를 통한 인증을 강제할 수 있어요.
출처: 문서
본문
Managed SSO와의 비교는 SSO 개요를 참고하세요.
동작 방식
[!NOTE] Basic SSO는 Hugging Face 로그인을 대체하지 않아요. 멤버는 조직 리소스에 접근하기 위해 SSO 인증을 완료하라는 안내를 받기 전에, 먼저 자기 자격 증명(이메일/비밀번호, Google, GitHub)으로 Hugging Face에 로그인해야 해요. 이는 의도된 설계예요: Basic SSO는 사용자의 Hugging Face 신원을 가로채지 않고 조직 리소스 접근을 보호해요.
Single Sign-On이 활성화되면 조직 멤버는 Identity Provider(IdP)를 통해 인증해요. SSO를 강제(enforced) 또는 선택(optional) 중 하나로 정할 수 있어요:
- 강제(기본값): 멤버는 조직 네임스페이스 아래 어떤 것에든 접근하기 전에 SSO 인증을 완료해야 해요.
- 선택: 멤버는 페이지 상단 배너로 SSO 설정을 안내받지만, 건너뛰고 계속 조직에 접근할 수 있어요. 사용자가 많을 때 이주하는 동안 계정을 정리할 시간을 주고 싶을 때 유용해요.
공개 콘텐츠는 비멤버를 포함해 누구에게나 접근 가능해요.
SSO 사용자를 이메일 주소로 식별해요. 사용자는 조직 이메일 주소(예: 회사 이메일)를 내 계정에 추가했는지 확인하세요.
로그인하면 사용자는 아래와 비슷한 배너로 Single Sign-On 인증 흐름을 완료하라는 안내를 받아요.
Single Sign-On은 여러분 조직에만 적용돼요. 멤버는 Hugging Face의 다른 조직에도 속할 수 있어요.
시작하기
Basic SSO는 조직 설정에서 직접 구성할 수 있어요. Hugging Face Hub는 Okta, OneLogin, Microsoft Entra ID(Azure AD)를 포함한 어떤 OIDC 호환 또는 SAML Identity Provider와도 작동해요.
단계별 설정은 구성 가이드를 참고하세요.
사용자 프로비저닝
조직에서 SSO를 활성화하면 새 멤버에게 공유할 수 있는 직접 가입(direct join) 링크를 복사할 수 있어요. 이 SSO 가입 링크는 SSO와 Members 설정 탭 양쪽에서 확인할 수 있어요. SSO가 활성화된 조직은 기존 초대 링크를 사용할 수 없으므로, SSO 가입 링크가 팀원 초대의 기본 방법이에요. 복사 버튼을 클릭해 링크를 클립보드에 복사하고 초대할 멤버와 공유하세요. 수신자가 링크를 클릭하면 SSO로 인증해 조직에 바로 가입할 수 있어요.
Enterprise 요금제 조직은 SCIM으로 Identity Provider에서 초대 기반 프로비저닝을 자동화할 수도 있어요.
SSO 기능
Basic SSO는 역할 매핑, 리소스 그룹 매핑, 세션 타임아웃, 이메일 도메인 매칭, 외부 협업자를 지원해요. 이 기능들은 조직 설정에서 구성할 수 있어요.