Entra ID용 SCIM 구성
Entra ID용 SCIM 구성 (Configure SCIM for Entra ID)
Microsoft Entra ID에 대해 HCP(HashiCorp Cloud Platform)에서 SCIM(시스템 간 아이덴티티 관리) 프로비저닝을 구성하는 방법을 설명해 드릴게요. HCP의 SCIM에 대한 자세한 내용은 SCIM overview 문서를 참고하세요.
출처: 문서
본문
사전 요구 사항
- 조직에서 Entra ID용 SAML SSO를 구성해야 해요. 절차는 Set up SAML SSO 문서를 참고하세요.
- Microsoft Entra 테넌트가 있어야 해요.
- HCP 조직에 SAML SSO가 활성화된 커스텀 애플리케이션이 있어야 해요.
HCP에서 SCIM 프로비저닝 활성화
먼저 HCP에서 SCIM 프로비저닝을 활성화해 Entra ID와의 구성에 필요한 자격 증명을 확보해요. SCIM을 활성화하면 SSO 기본 역할 할당이 비활성화돼요.
- https://portal.cloud.hashicorp.com에 로그인하고 조직으로 이동해요.
- Organization settings를 클릭한 다음 SCIM provisioning을 클릭해요.
- Enable SCIM provisioning을 클릭해요.
- Generate SCIM token을 클릭해요.
- 토큰 값을 복사해서 저장해요. 이 토큰은 아이덴티티 제공자를 구성할 때 필요해요.
- Base URL을 복사해요. 이 URL은 아이덴티티 제공자를 구성할 때 필요해요. HCP는 Entra ID용과 비-Entra ID용 IdP용 URL을 각각 생성해요. Entra ID용 URL을 복사했는지 확인해 주세요.
- Entra ID를 구성한 뒤 돌아올 수 있도록 이 페이지를 열어 둘 수 있어요.
Microsoft Entra ID 구성
HCP에서 SCIM을 활성화했다면, 아이덴티티 제공자를 구성해 사용자와 그룹을 HCP로 동기화해요.
- Microsoft Entra 관리 센터에 로그인하고 Application 사이드 내비게이션에서 Enterprise applications을 선택해요.
- All Applications을 클릭하고 HCP용 커스텀 애플리케이션으로 이동해요.
- Provisioning을 클릭한 다음 Get started 또는 New configuration을 선택해요.
- Admin credentials 섹션에서 다음 필드를 구성해요.
- Tenant URL 필드: HCP에서 복사한 Base URL 필드의 값을 입력하고, URL 끝에
?aadOptscim062020을 붙여요. 이 Azure 기능 플래그에 대한 자세한 내용은 Entra ID 문서를 참고하세요. - Secret token 필드: HCP에서 복사한 SCIM 토큰을 입력해요.
- Tenant URL 필드: HCP에서 복사한 Base URL 필드의 값을 입력하고, URL 끝에
- 구성을 확인하려면 Test Connection을 선택해요.
- 연결이 성공하면 Create를 클릭해요. 실패하면 SCIM 프로비저닝 문제 해결 문서를 참고하세요.
- Start provisioning을 클릭해요.
사용자와 그룹 할당
사용자와 그룹을 할당하려면 Manage를 클릭한 다음 Users and groups를 선택해요. 사용자와 그룹을 할당하면 Entra ID가 HCP에서 사용자를 자동으로 생성·업데이트해요. Provision on demand를 선택할 수도 있어요. 자세한 내용은 Entra ID 문서를 참고하세요.
Entra ID 속성을 HCP 사용자에 매핑
HCP의 사용자에 대해 다음 Microsoft Entra ID 속성을 구성해요. 이 표에 없는 기본 매핑은 제거해 주세요. Entra ID 속성 매핑에 대한 자세한 내용은 Entra ID 문서를 참고하세요.
| Microsoft Entra ID 속성 | SCIM 속성 | 필수 | | userPrincipalName | userName | Yes | | mail | emails[type eq 'work'].value | Yes | | givenName | name.givenName | Yes | | surname | name.familyName | Yes | | displayName | displayName | No | | Switch([IsSoftDeleted], , 'False', 'True', 'True', 'False') | active | No | | Join(' ', [givenName], [surname]) | name.formatted | No | | mailNickname | externalId | No |
각 사용자의 이메일 식별자는 Microsoft Entra ID의 Contact information 아래 Email 필드에서 도출돼요. User principal name 필드의 업데이트는 HCP에 반영되지 않아요.
Entra ID 속성을 HCP 그룹에 매핑
HCP의 그룹에 대해 다음 Microsoft Entra ID 속성을 구성해요.
| Microsoft Entra ID 속성 | SCIM 속성 | 필수 | | displayName | displayName | Yes | | members | members | No | | externalId | externalId | No |
역할 할당
선택 사항이지만, Entra ID를 구성한 뒤 "HCP에서 SCIM 프로비저닝 활성화"에서 설명한 대로 SCIM 프로비저닝 페이지로 돌아와 View role assignments를 클릭해 계정의 역할을 보고 관리할 수 있어요. HCP의 RBAC(역할 기반 접근 제어) 시스템은 조직과 프로젝트의 멤버가 수행할 수 있는 작업을 정의해요. HCP RBAC 및 역할 관리·할당 방법에 대한 자세한 내용은 Access Management 문서를 참고하세요.
SCIM 프로비저닝 비활성화
언제든 SCIM 프로비저닝을 비활성화할 수 있어요. SCIM 프로비저닝을 비활성화하면 사용자와 그룹은 HCP에 남지만, 그들의 수명주기 관리는 아이덴티티 제공자에서 HCP로 이전돼요.
- https://portal.cloud.hashicorp.com에 로그인하고 조직으로 이동해요.
- Organization settings를 클릭한 다음 SCIM provisioning을 클릭해요.
- Manage를 클릭한 다음 Disable SCIM provisioning을 클릭해요.
- 작업을 확인하려면
DISABLE을 입력해요. - Disable을 클릭해요.
SCIM 프로비저닝을 비활성화한 뒤에는 HCP에서 직접 또는 SSO 제공자를 통해 사용자와 그룹을 관리할 수 있어요.
다음 단계
- 조직의 SSO 관리하기
- SCIM 프로비저닝 문제 해결하기
더 알아보기 (Learn more)
- SCIM 프로비저닝 — SCIM 개요와 지원되는 IdP 목록을 확인해 보세요.
- Okta용 SCIM 구성 — Okta 연동 절차를 알아보세요.
- SCIM 문제 해결 — SCIM 동기화 문제를 진단하고 해결하는 방법을 살펴보세요.