HCP에서 SCIM이 동작하는 방식
HCP에서 SCIM이 동작하는 방식 (How SCIM works in HCP)
HCP에서 SCIM 프로비저닝이 동작하는 방식, 사용자와 그룹 수명주기, SCIM 상태 등 관련 개념을 설명해 드릴게요.
출처: 문서
본문
할당량과 제한 (Quotas and limits)
최적의 성능을 보장하고 동기화 문제를 방지하기 위해 HCP는 SCIM 프로비저닝에 할당량(quota)을 적용해요. 현재 할당량 한도와 상향 요청 방법은 HCP 지원 페이지를 참고하세요.
사용자와 그룹 상태
조직에서 SCIM 프로비저닝을 활성화하면 HCP는 사용자 및 그룹 관리 페이지에 SCIM provisioning 열을 추가해요. 이 열은 해당 사용자나 그룹이 SCIM을 통해 IdP(아이덴티티 제공자)가 관리하는지 나타내요. 사용자와 그룹은 다음 상태를 가질 수 있어요.
| 상태 | 적용 대상 | 설명 | | Synced | 사용자와 그룹 | SCIM이 활성화되어 있고 사용자나 그룹이 아이덴티티 제공자와 동기화된 상태예요. | | Not enabled | 사용자와 그룹 | 사용자나 그룹이 SCIM을 통해 프로비저닝됐지만 SCIM이 현재 비활성화된 상태예요. | | Non-SSO user | 사용자 | 아이덴티티 제공자가 관리하지 않고 이메일·비밀번호 또는 GitHub 자격 증명으로 HCP에 접근하는 사용자예요. | | Created via SSO | 사용자 | SSO 제공자를 통한 로그인 중에 생성됐고 아이덴티티 제공자가 관리하지 않는 사용자예요. | | Created in HCP | 그룹 | HCP에서 수동으로 생성된 그룹이에요. |
충돌 처리 (Conflict handling)
SCIM 프로비저닝을 활성화하면 HCP는 아이덴티티 제공자 디렉터리를 확인해 HCP에 이미 존재하는 사용자나 그룹이 있는지 판단해요. HCP가 기존 사용자나 그룹을 식별하면 다음과 같이 충돌을 처리해요.
- SSO 사용자: SSO를 통해 HCP에 접근하는 기존 사용자는 아이덴티티 제공자가 관리하게 돼요.
- 비-SSO 사용자(Non-SSO users): 비-SSO 자격 증명으로 HCP에 접근하는 기존 사용자는 수동으로 관리되는 사용자로 남으며 아이덴티티 제공자가 관리하지 않아요.
- 그룹: 아이덴티티 제공자가 관리하는 그룹과 같은 이름을 가진 HCP 그룹은 아이덴티티 제공자 그룹에 의해 제자리에서 업데이트돼요. 그룹은 기존 HCP/TFC 팀 객체 ID를 유지하고, 연결된 팀 토큰도 유효한 상태로 남아요. 아이덴티티 제공자가 그룹의 수명주기를 관리하기 시작하고, 기존 HCP 그룹 멤버 전부를 아이덴티티 제공자 그룹의 멤버로 업데이트해요.
사용자와 그룹 비활성화 및 재활성화
아이덴티티 제공자에서 사용자나 그룹을 비활성화하거나 재활성화하면 HCP에서 다음 동작이 발생해요.
비활성화 (Deactivation)
- 아이덴티티 제공자가 HCP에서 사용자나 그룹을 삭제해요.
- 해당 엔티티와 연결된 모든 역할이 제거돼요.
재활성화 (Reactivation)
- 아이덴티티 제공자가 HCP에서 사용자나 그룹을 새 레코드로 생성해요.
- HCP에서 해당 엔티티에 대한 역할을 다시 할당해야 해요.
더 알아보기 (Learn more)
- SCIM 프로비저닝 — SCIM 프로비저닝의 개요와 워크플로를 확인해 보세요.
- Entra ID에서 SCIM 설정 — Microsoft Entra ID 연동 방법을 알아보세요.
- Okta에서 SCIM 설정 — Okta 연동 방법을 알아보세요.