Microsoft Entra ID(Azure AD)로 SCIM 구성하기

Microsoft Entra ID(Azure AD)로 SCIM 구성하기

이 가이드는 Microsoft Entra ID와 Hugging Face 조직 간에 SCIM을 사용한 자동 사용자·그룹 프로비저닝을 설정하는 방법을 설명해요. SCIM Tenant URL과 토큰을 얻고, Entra ID에서 Provisioning을 Automatic으로 설정하고, 속성 매핑을 구성하는 과정을 다룬답니다.

출처: 문서

본문

이 가이드는 SCIM을 사용해 Microsoft Entra ID와 Hugging Face 조직 사이에서 자동 사용자·그룹 프로비저닝을 설정하는 방법을 설명해요.

[!WARNING] 이 기능은 EnterpriseEnterprise Plus 요금제의 일부예요.

0단계: 조직이 올바르게 설정됐는지 확인하기

[!NOTE] 이 단계는 Hugging Face에서 managed users를 설정하는 경우에만 필요해요.

진행하기 전에 조직이 Hugging Face managed organization으로 전환됐는지 확인해요. managed users를 위한 SCIM 프로비저닝은 managed organization에서만 가능해요 — 아직 전환되지 않았다면 아래 단계를 계속하기 전에 Hugging Face 계정 팀에 연락해 주세요.

1단계: Hugging Face에서 SCIM 구성 가져오기

  1. 조직의 owner인 Hugging Face 계정으로 로그인해요 (managed users의 경우, managed user 전환 후 제공된 owner 계정을 사용해요).
  2. Hugging Face에서 조직 설정 페이지로 이동해요.
  3. SSO 탭으로 간 뒤 SCIM 하위 탭을 클릭해요.
  4. SCIM Tenant URL을 복사해요. Entra ID 구성에 필요해요.
  5. Generate an access token을 클릭해요. 새 SCIM 토큰이 생성돼요. 이 토큰은 다시 볼 수 없으니 즉시 복사해 안전하게 보관해요.

2단계: Microsoft Entra ID에서 Provisioning 구성하기

  1. Microsoft Entra 관리 센터에서 Hugging Face Enterprise Application으로 이동해요.
  2. 왼쪽 메뉴에서 Provisioning을 선택해요.
  3. Get started를 클릭해요.
  4. Provisioning Mode를 "Manual"에서 Automatic으로 바꿔요.

3단계: 관리자 자격 증명 입력하기

  1. Admin Credentials 섹션에서 Hugging Face의 SCIM Tenant URLTenant URL 필드에 붙여넣어요.
  2. Hugging Face의 SCIM tokenSecret Token 필드에 붙여넣어요.
  3. Test Connection을 클릭해요. 성공 알림이 보일 거예요.
  4. Save를 클릭해요.
Entra ID SCIM Admin Credentials

4단계: 속성 매핑 구성하기

  1. Mappings 섹션에서 Provision Microsoft Entra ID Users를 클릭해요.

  2. 기본 속성 매핑은 종종 견고한 프로비저닝을 위해 조정이 필요해요. 다음 구성을 권장해요. 여기에 없는 속성은 삭제할 수 있어요:

    customappsso 속성 Microsoft Entra ID 속성 매칭 우선순위
    userName Replace([mailNickname], ".", "", "", "", "", "", "")
    active Switch([IsSoftDeleted], , "False", "True", "True", "False")
    emails[type eq "work"].value userPrincipalName
    name.givenName givenName
    name.familyName surname
    externalId objectId 1
  3. Username은 다음 규칙을 준수해야 해요.

[!WARNING]

  • Username에는 일반 문자와 `-`만 허용돼요.
  • `--` (이중 대시)는 금지돼요.
  • `-`는 이름을 시작하거나 끝낼 수 없어요.
  • 숫자로만 된 이름은 허용되지 않아요.
  • 최소 길이는 2, 최대 길이는 42예요.
  • Username은 조직 내에서 고유해야 해요.
  1. 사용자 매핑을 구성한 뒤 Provisioning 화면으로 돌아가 Provision Microsoft Entra ID Groups를 클릭해 그룹 매핑을 검토해요. 그룹의 기본 설정은 보통 충분해요.

5단계: 프로비저닝 시작하기

  1. 메인 Provisioning 화면에서 Provisioning StatusOn으로 설정해요.
  2. Settings 아래에서 Scope를 "Sync only assigned users and groups" 또는 "Sync all users and groups"로 구성할 수 있어요. "Sync only assigned users and groups"로 시작하는 걸 권장해요.
  3. 변경 사항을 저장해요.

초기 동기화가 시작되기까지 최대 40분이 걸릴 수 있어요. Provisioning logs 탭에서 진행 상황을 모니터링할 수 있어요.

프로비저닝할 사용자·그룹 할당하기

Hugging Face 조직에 프로비저닝할 사용자·그룹을 제어하려면, Microsoft Entra ID에서 Hugging Face Enterprise Application에 할당해야 해요. 이는 애플리케이션의 Users and groups 탭에서 해요.

  1. Microsoft Entra 관리 센터에서 Hugging Face Enterprise Application으로 이동해요.
  2. Users and groups 탭으로 가요.
  3. Add user/group을 클릭해요.
  4. 프로비저닝할 사용자와 그룹을 선택하고 Assign을 클릭해요.
Entra ID SCIM User and Group Assignment

Scope를 "Sync only assigned users and groups"로 설정했다면 여기서 할당한 사용자·그룹만 Hugging Face로 프로비저닝돼요.

[!TIP]

Active Directory 요금제 고려 사항

  • Free, Office 365, Premium P1/P2 요금제에서는 프로비저닝을 위해 개별 사용자를 애플리케이션에 할당할 수 있어요.
  • Premium P1/P2 요금제에서는 그룹도 할당할 수 있어요. AD에서 그룹 멤버십을 관리하고 변경 사항이 Hugging Face에 자동으로 반영되므로, 규모에 따라 접근을 관리하는 권장 방식이에요.

6단계: Hugging Face에서 프로비저닝 확인하기

동기화가 완료되면 Hugging Face 조직 설정으로 돌아가요:

  • 프로비저닝된 사용자가 Users Management 탭에 나타나요.
  • 프로비저닝된 그룹이 SCIM 탭의 SCIM Groups 아래에 나타나요. 이 그룹들은 세분화된 접근 제어를 위해 리소스 그룹 (Resource Groups)에 할당할 수 있어요.

7단계: SCIM 그룹을 Hugging Face 리소스 그룹에 연결하기

Entra ID에서 그룹이 프로비저닝되면, 이를 Hugging Face Resource Groups에 연결해 규모에 따라 권한을 관리할 수 있어요. SCIM 그룹의 모든 멤버가 리소스 컬렉션에 대해 특정 역할(예: read, write)을 자동으로 받게 돼요.

[!NOTE] 연결 전에 연결하려는 Resource Group이 비어 있고(기존 멤버 없음) auto-join이 활성화되지 않았는지 확인하세요. 두 조건 모두 필요해요 — 아니면 연결이 실패해요.

  1. Hugging Face 조직 설정에서 SSO -> SCIM 탭으로 이동해요. SCIM Groups 아래에 프로비저닝된 그룹 목록이 보일 거예요.
Link SCIM group to a resource group
  1. 구성하려는 그룹을 찾아 그 행에서 Link resource groups를 클릭해요.
  2. 대화상자가 나타나면 Link a Resource Group을 클릭해요.
  3. 드롭다운 메뉴에서 연결할 Resource Group과 SCIM 그룹 멤버에게 부여할 Role Assignment를 선택해요.
  4. Link to SCIM group을 클릭하고 매핑을 저장해요.

연결되면 Resource Group은 SCIM-managed가 돼요: SCIM 그룹에 이미 있던 멤버가 즉시 Resource Group에 추가되고(백필), Entra ID의 모든 향후 멤버십 변경이 자동으로 반영돼요. Hub UI나 API를 통한 Resource Group의 수동 멤버십 편집은 차단돼요.

더 알아보기 (Learn more)

  • SCIM 프로비저닝은 managed organization에서만 가능하니 먼저 조직 전환을 확인해야 해요.
  • 연결된 SCIM 그룹의 멤버십은 Entra ID 변경이 자동 반영되고, 수동 편집은 차단돼요.