Entra ID로 SCIM 구성하기
Entra ID로 SCIM 구성하기 (Configure SCIM with Entra ID)
Entra ID로 SCIM 프로비저닝을 구성해 Grafana의 사용자·팀 관리를 자동화하는 방법을 알려드릴게요. Grafana에서 서비스 계정을 만들고, Entra ID에 엔터프라이즈 애플리케이션을 구성해 자동 사용자·팀 동기화를 설정합니다.
참고: Grafana Enterprise와 Grafana Cloud에서 사용할 수 있어요.
참고 (중요): SAML 인증과 SCIM 프로비저닝을 함께 쓸 때 사용자 식별자를 올바르게 정렬하는 것이 중요합니다. 보안 관점의 이유와 구성 방법은 SCIM 프로비저닝 문서를 참고하세요. SAML 클레임·Grafana SAML 설정 구성은 Entra ID와 SAML 인증 문서를 참고하세요.
출처: 문서
본문
전제 조건
- SCIM 프로비저닝이 활성화된 Grafana Enterprise 또는 유료 Grafana Cloud 계정
- Grafana와 Entra ID 양쪽의 Admin 접근
- Grafana에서 SCIM 기능 활성화
Grafana에서 SCIM 구성
SCIM 요청을 인증할 서비스 계정을 만들고 토큰을 생성하세요.
서비스 계정 만들기
- Administration > Users and access > Service accounts 이동
- Add service account 클릭
- 이름으로 생성(예: "SCIM provisioning")
- Roles 드롭다운에서 다음 역할 선택: User administration(사용자 동기화 필요: 조직에서 사용자 생성·읽기·업데이트·제거), Teams(그룹 동기화 필요: 팀 생성·읽기·업데이트·삭제와 멤버십 관리)
- 서비스 계정용 새 토큰 생성 후 안전하게 저장. Entra ID 구성에서 사용됨
Entra ID에서 SCIM 구성
Entra ID에서 엔터프라이즈 애플리케이션을 구성해 Grafana와 자동 사용자·팀 동기화를 설정하세요.
엔터프라이즈 애플리케이션 만들기
- Azure Portal Entra ID 열기
- + Add 드롭다운 클릭
- Add Enterprise Application 클릭
- + Create Your Own Application 클릭
- 앱 이름 지정 및 non-gallery 선택
프로비저닝 구성
- 앱 개요에서 Provisioning 선택
- + New Configuration 클릭
- 다음 설정:
- Tenant URL: Administration > Authentication > SCIM의 SCIM UI에서 직접 복사(스택 도메인·ID도 여기서 확인). 수동 구성:
- Grafana Cloud:
https://{stack-name}.grafana.net/apis/scim.grafana.app/v0alpha1/namespaces/stacks-{stack-id} - 자체 호스팅:
https://{your-grafana-domain}/apis/scim.grafana.app/v0alpha1/namespaces/default
- Grafana Cloud:
- Secret Token: Grafana의 서비스 계정 토큰 입력
- Tenant URL: Administration > Authentication > SCIM의 SCIM UI에서 직접 복사(스택 도메인·ID도 여기서 확인). 수동 구성:
- Test connection으로 구성 검증
- Create로 저장
속성 매핑 구성
같은 Provisioning 설정의 Mappings 섹션에서 Provision Microsoft Entra ID Users를 클릭해 Entra ID 속성이 Grafana의 SCIM 속성(필수 externalId 포함)에 어떻게 대응하는지 정의하세요.
참고: 회사(work) 이메일 주소만 지원됩니다. Entra ID는
emails[type eq "work"].value를 이메일 매핑에 사용하도록 구성해야 해요. Grafana의externalId속성은 필수이며 Entra ID가 사용자·그룹을 고유 식별하는 데 사용합니다. Entra ID의 안정적이고 고유한 식별자(예:objectId)를 매핑해야 해요.
필수 속성 매핑:
| Entra ID 속성 | Grafana 속성 |
| --- | --- |
| userPrincipalName | userName |
| mail | emails[type eq "work"].value |
| displayName | displayName |
| objectId | externalId |
| Switch([IsSoftDeleted], , "False", "True", "True", "False") | active |
참고: 프로비저닝 중 Grafana에서 쓰임이 없는 사용자 속성은 조용히 무시됩니다.
프로비저닝 활성화
Entra ID 엔터프라이즈 앱 개요 페이지의 상단 작업 바에서 Start provisioning 클릭.
그룹 프로비저닝 구성
- 프로비저닝의 Groups 탭 이동
- Group provisioning 활성화
- Grafana와 동기화할 그룹 선택
- 변경 사항 저장
통합 테스트
구성 후: 1) Entra ID에서 SCIM 커넥터 테스트, 2) 테스트 사용자를 앱에 할당, 3) Grafana에서 사용자가 프로비저닝되는지 확인, 4) 구성된 경우 그룹 동기화 테스트.