프로비저닝 문제 해결하기
프로비저닝 문제 해결하기
SCIM과 Just-in-Time(JIT) 프로비저닝에서 사용자 역할, 속성, 예상치 못한 계정 동작을 포함한 일반적인 사용자 프로비저닝 문제를 해결하는 데 도움을 줘요.
출처: 문서
본문
SCIM 속성 값이 덮어써지거나 무시됨
오류 메시지: 일반적으로 이 시나리오는 Docker나 IdP에서 오류 메시지를 생성하지 않아요. 이 문제는 보통 잘못된 역할이나 팀 할당으로 나타나요.
원인:
- JIT 프로비저닝이 활성화되어 있고, Docker가 IdP의 SSO 로그인 흐름의 값을 사용해 사용자를 프로비저닝하는데, 이 값이 SCIM이 제공한 속성을 덮어써요.
- SCIM이 사용자가 이미 JIT로 프로비저닝된 후에 활성화되어 SCIM 업데이트가 적용되지 않아요.
영향받는 환경:
- SSO와 함께 SCIM을 사용하는 Docker 조직
- SCIM 설정 전에 JIT로 프로비저닝된 사용자
재현 단계:
- Docker 조직에서 JIT와 SSO를 활성화해요.
- 사용자로 SSO를 통해 Docker에 로그인해요.
- SCIM을 활성화하고 그 사용자에 대한 역할·팀 속성을 설정해요.
- SCIM이 사용자 속성을 업데이트하려 시도하지만 역할이나 팀 할당이 변경을 반영하지 않아요.
해결책:
JIT 프로비저닝 비활성화 (권장)
- Docker Home에 로그인해요.
- Identity & auth, 그다음 SSO and SCIM을 선택해요.
- 관련 SSO 연결을 찾아요.
- actions 메뉴를 선택하고 Edit을 선택해요.
- Just-in-Time provisioning을 비활성화해요.
- 변경을 저장해요.
JIT를 비활성화하면 Docker는 사용자 생성과 역할 할당의 진실 원천으로 SCIM을 사용해요.
JIT를 켜고 속성 일치시키기
JIT를 유지하려면:
- IdP의 SSO 속성 매핑이 SCIM이 보내는 값과 일치하는지 확인해요.
- JIT로 이미 설정된 속성을 SCIM이 덮어쓰도록 구성하지 마세요.
이 옵션은 IdP 구성에서 SSO와 SCIM 속성 사이의 엄격한 조정이 필요해요.
SCIM 업데이트가 기존 사용자에게 적용되지 않음
원인: 사용자 계정이 원래 수동으로 또는 JIT로 만들어졌고, SCIM이 이를 관리하도록 연결되지 않았어요.
해결책: SCIM은 자신이 프로비저닝한 사용자만 관리해요. SCIM이 기존 사용자를 관리하게 하려면:
- Docker Home의 Members에서 사용자를 수동으로 제거해요.
- IdP에서 프로비저닝을 트리거해요.
- SCIM이 올바른 속성으로 사용자를 다시 만들어요.
경고: 사용자를 삭제하면 그들의 리소스 소유권(예: 리포지토리)이 제거돼요. 사용자를 제거하기 전에 소유권을 이전하세요.