신뢰하는 당사자 트러스트로 SAML 2.0 IdP 구성과 클레임 추가
신뢰하는 당사자 트러스트로 SAML 2.0 IdP 구성과 클레임 추가 (Configure your SAML 2.0 IdP with relying party trust and adding claims)
SAML 접근용 IAM 아이덴티티 프로바이더와 역할을 만들 때, AWS에 외부 아이덴티티 프로바이더(IdP)와 그 사용자가 무엇을 할 수 있는지 알려주는 거예요. 다음 단계는 IdP에 AWS를 서비스 프로바이더로 알리는 거예요. 이를 IdP와 AWS 사이에 신뢰하는 당사자 트러스트(relying party trust) 추가라고 해요. 신뢰하는 당사자 트러스트를 추가하는 정확한 과정은 사용하는 IdP에 따라 달라져요. 자세한 내용은 아이덴티티 관리 소프트웨어의 문서를 참고하세요.
출처: 문서
본문
많은 IdP가 IdP가 신뢰하는 당사자 정보와 인증서를 담은 XML 문서를 읽을 수 있는 URL을 지정하게 해줘요. AWS의 경우 로그인 엔드포인트 URL을 사용해요. 다음 예시는 선택적 region-code를 포함한 URL 형식을 보여줘요.
https://region-code.signin.aws.amazon.com/static/saml-metadata.xml
SAML 암호화가 필요하면 URL에 AWS가 SAML 프로바이더에 할당한 고유 식별자를 포함해야 해요. 이 식별자는 Identity provider 세부 정보 페이지에서 찾을 수 있어요. 다음 예시는 고유 식별자를 포함한 리전 로그인 URL이에요.
https://region-code.signin.aws.amazon.com/static/saml/IdP-ID/saml-metadata.xml
가능한 region-code 값 목록은 AWS Sign-In 엔드포인트의 Region 열을 참고하세요. AWS의 경우 비-리전 엔드포인트 https://signin.aws.amazon.com/saml을 사용할 수도 있어요.
URL을 직접 지정할 수 없다면 앞선 URL에서 XML 문서를 다운로드해 IdP 소프트웨어로 가져와요.
또한 IdP에서 AWS를 신뢰하는 당사자로 지정하는 **적절한 클레임 규칙(claim rules)**을 만들어야 해요. IdP가 AWS 엔드포인트에 SAML 응답을 보내면, 하나 이상의 클레임을 담은 SAML 어서션을 포함해요. 클레임은 사용자와 그 그룹에 대한 정보예요. 클레임 규칙은 그 정보를 SAML 속성에 매핑해요. 이렇게 하면 IdP의 SAML 인증 응답이, AWS가 IAM 정책에서 SAML 페더레이션 프린시펄의 권한을 확인하는 데 사용하는 필수 속성을 포함하도록 보장할 수 있어요. 자세한 내용은 다음 주제를 참고하세요.
- AWS 리소스에 대한 SAML 페더레이션 접근을 허용하는 역할 개요 — 이 주제는 IAM 정책에서 SAML 전용 키를 사용하고, 그것으로 SAML 페더레이션 프린시펄의 권한을 제한하는 방법을 다뤄요.
- 인증 응답용 SAML 어서션 구성 — 이 주제는 사용자에 대한 정보를 포함하는 SAML 클레임을 구성하는 방법을 다뤄요. 클레임은 SAML 어서션으로 묶여 AWS로 보내지는 SAML 응답에 포함돼요. AWS 정책이 필요로 하는 정보가 AWS가 인식·사용할 수 있는 형태로 SAML 어서션에 포함되도록 해야 해요.
- 타사 SAML 솔루션 프로바이더를 AWS와 통합 — 이 주제는 제3자 조직이 제공하는, 아이덴티티 솔루션을 AWS와 통합하는 방법에 대한 문서 링크를 제공해요.
참고
페더레이션 탄력성을 높이기 위해 IdP와 AWS 페더레이션이 여러 SAML 로그인 엔드포인트를 지원하도록 구성하길 권장해요. 자세한 내용은 AWS Security Blog의 장애 조치를 위한 리전 SAML 엔드포인트 사용 방법 기사를 참고하세요.
더 알아보기 (Learn more)
- SAML 아이덴티티 프로바이더 — SAML 페더레이션의 개념을 확인해 보세요.
- 인증 응답용 SAML 어서션 구성 — SAML 클레임·어서션을 구성하는 방법을 살펴보세요.
- SAML IdP 생성 — IAM에 SAML 프로바이더를 만드는 방법을 참고하세요.