JIT에서 SCIM으로 마이그레이션하기

JIT에서 SCIM으로 마이그레이션하기

이미 Just-in-Time(JIT)으로 프로비저닝된 사용자가 있고 전체 SCIM 수명주기 관리를 활성화하려면 마이그레이션해야 해요. JIT가 처음 만든 사용자는 SCIM을 활성화한 후에도 SCIM으로 자동 디프로비저닝할 수 없어요.

출처: 문서

본문

마이그레이션 이유 (Why migrate)

JIT 프로비저닝을 사용하는 조직은 특히 디프로비저닝에서 사용자 수명주기 관리의 한계를 겪을 수 있어요. SCIM으로 마이그레이션하면 다음을 얻을 수 있어요.

  • 사용자가 조직을 떠날 때 자동 사용자 디프로비저닝 — 전체 자동화가 필요한 대규모 조직의 주요 이점
  • 사용자 속성의 지속적 동기화
  • IdP를 통한 중앙 집중식 사용자 관리
  • 자동화된 접근 제어를 통한 향상된 보안

중요: JIT 프로비저닝으로 처음 만든 사용자는 SCIM을 활성화한 후에도 SCIM이 자동으로 디프로비저닝할 수 없어요. IdP를 통한 자동 디프로비저닝을 포함한 전체 수명주기 관리를 활성화하려면 이 사용자들을 수동으로 제거해서 SCIM이 적절한 수명주기 관리 기능으로 다시 만들 수 있게 해야 해요. 이 마이그레이션은 직원이 퇴사할 때 완전히 자동화된 사용자 디프로비저닝이 필요한 대규모 조직에 가장 중요해요.

사전 준비 (Prerequisites)

마이그레이션 전에 다음을 확인해요.

  • 조직에서 SCIM 구성·테스트 완료
  • 마이그레이션을 위한 유지보수 창구(maintenance window)

경고: 이 마이그레이션은 사용자 접근을 일시적으로 중단해요. 사용량이 적은 시간대에 수행하고 일정을 영향받는 사용자에게 알려주세요.

마이그레이션 준비하기

소유권 이전하기

사용자를 제거하기 전에 그들이 소유한 리포지토리, 팀, 조직 리소스가 다른 관리자나 서비스 계정에 이전됐는지 확인해요. 사용자가 조직에서 제거되면 그들이 소유한 리소스에 접근하지 못할 수 있어요. 영향받는 사용자의 리포지토리, 조직 리소스, 팀 소유권을 검토하고 다른 관리자에게 소유권을 이전해요.

경고: 소유권을 이전하지 않으면 제거된 사용자가 소유한 리포지토리에 접근할 수 없게 될 수 있어요. 계속 진행하기 전에 모든 중요 리소스를 이전했는지 확인하세요.

IdP 구성 확인하기

모든 JIT 프로비저닝 사용자가 IdP의 Docker 애플리케이션에 할당됐는지 확인해요. IdP 그룹에서 Docker 팀으로의 매핑이 구성·테스트됐는지 확인해요. IdP의 Docker 애플리케이션에 할당되지 않은 사용자는 제거 후 SCIM이 다시 만들지 않아요.

사용자 레코드 내보내기

Docker Home에서 JIT 프로비저닝 사용자 목록을 내보내요.

  1. Docker Home에 로그인하고 조직을 선택해요.
  2. Members를 선택해요.
  3. Export members를 선택해 백업·참조용으로 구성원 목록을 CSV로 다운로드해요.

이 JIT 프로비저닝 사용자 CSV 목록을 롤백 참조로 보관해요.

마이그레이션 완료하기

JIT 프로비저닝 비활성화하기

중요: JIT를 비활성화하기 전에 SCIM이 조직에서 완전히 구성·테스트됐는지 확인하세요. SCIM이 올바르게 동작한다는 걸 검증하기 전에는 JIT를 비활성화하지 마세요.

  1. Docker Home에 로그인하고 조직을 선택해요.
  2. Identity & auth, 그다음 SSO and SCIM을 선택해요.
  3. SSO connections 표에서 연결의 Actions 메뉴를 선택해요.
  4. Disable JIT provisioning을 선택해요.
  5. Disable을 선택해 확인해요.

JIT를 비활성화하면 마이그레이션 중에 SSO를 통한 새 사용자 자동 추가를 막아요.

JIT 기원 사용자 제거하기

중요: JIT 프로비저닝으로 처음 만든 사용자는 SCIM을 활성화한 후에도 SCIM이 자동으로 디프로비저닝할 수 없어요. IdP를 통한 자동 디프로비저닝을 포함한 전체 수명주기 관리를 활성화하려면 이 사용자들을 수동으로 제거해서 SCIM이 적절한 수명주기 관리 기능으로 다시 만들 수 있게 해야 해요. 이 단계는 직원이 퇴사할 때 완전히 자동화된 사용자 디프로비저닝이 필요한 대규모 조직에 가장 중요해요.

  1. Docker Home에 로그인하고 조직을 선택해요.
  2. Members를 선택해요.
  3. 관리 가능한 배치로 JIT 프로비저닝 사용자를 식별하고 제거해요.
  4. 제거 중 오류를 모니터링해요.

팁: JIT 사용자를 효율적으로 식별하려면 SCIM 활성화 전에 내보낸 구성원 목록을 현재 구성원 목록과 비교하세요. SCIM 활성화 전에 존재했던 사용자는 JIT로 프로비저닝됐을 가능성이 큽니다.

SCIM 재프로비저닝 확인하기

JIT 사용자를 제거한 후 SCIM이 사용자 계정을 자동으로 다시 만들어요.

  • IdP 시스템 로그에서 Docker에 대한 "create app user" 이벤트를 확인해요.
  • Docker Home의 Members에서 사용자가 SCIM 프로비저닝으로 다시 나타나는지 확인해요.
  • 그룹 매핑으로 사용자가 올바른 팀에 추가됐는지 확인해요.

사용자 접근 검증하기

마이그레이션 후 검증을 수행해요.

  • 마이그레이션된 사용자 하위 집합을 선택해 로그인·접근을 테스트해요.
  • 팀 구성원 자격이 IdP 그룹 할당과 일치하는지 확인해요.
  • 리포지토리 접근이 복원됐는지 확인해요.
  • IdP에서 테스트 사용자를 제거해 디프로비저닝이 올바르게 동작하는지 테스트해요.
  • 규정 준수를 위해 감사 내보내기와 로그를 보관해요.

마이그레이션 결과 (Migration results)

마이그레이션을 완료한 후:

  • 조직의 모든 사용자가 SCIM으로 프로비저닝됨
  • 사용자 디프로비저닝이 IdP를 통해 안정적으로 동작
  • 새 JIT 사용자가 생성되지 않음
  • 일관된 신원 수명주기 관리 유지

마이그레이션 문제 해결

제거 후 사용자가 다시 나타나지 않으면:

  • 사용자가 IdP의 Docker 애플리케이션에 할당됐는지 확인
  • Docker와 IdP 둘 다에서 SCIM이 활성화됐는지 확인
  • IdP에서 수동 SCIM 동기화 트리거
  • 오류가 있는지 IdP의 프로비저닝 로그 확인

더 자세한 문제 해결 지침은 Troubleshoot provisioning을 참고해요.

다음 단계 (Next steps)

  • 그룹 매핑 설정
  • 조직 구성원에게 역할 할당
  • 필요하면 Enforce sign-in

더 알아보기 (Learn more)