Single Sign-On(SSO) 개요

Single Sign-On(SSO) 개요 (Single sign-on overview)

조직의 사용자가 HCP(HashiCorp Cloud Platform)에 로그인할 때 선호하는 아이덴티티 제공자(identity provider)를 통한 Single Sign-On(SSO)에 대한 개요를 설명해 드릴게요. HCP의 SSO 기능을 사용하려면 HCP Portal에 로그인하세요.

출처: 문서

본문

소개

HCP(HashiCorp Cloud Platform)는 GitHub 및 이메일 기반의 전통적인 사용자 관리 대안으로 SAML 2.0 SSO와 OpenID Connect(OIDC) SSO를 모두 구성할 수 있게 해줘요. 이 보안 조치는 계정 탈취(ATO, Account Take Over) 공격을 완화하고, 아이덴티티 제공자(IdP)에서 아이덴티티를 페더레이션하기 위한 보편적인 진실 원천(source of truth)을 제공하며, 조직에 대한 사용자 접근을 더 잘 관리할 수 있게 도와줘요.

HCP는 또한 아이덴티티 제공자에서 사용자와 그룹 수명주기를 자동으로 관리하는 SCIM(시스템 간 아이덴티티 관리) 프로비저닝도 지원해요. 자세한 내용은 SCIM provisioning 문서를 참고하세요.

SAML과 OIDC

  • SAML(Security Assertion Markup Language) 은 당사자 간 인증·인가 데이터를 교환하기 위한 XML 기반 공개 표준이에요.
  • OIDC(OpenID Connect) 는 OAuth 2.0 프레임워크를 기반으로 한 인증 프로토콜로, RESTful API와 JSON 페이로드를 통해 로그인 흐름을 가능하게 해줘요.

HCP는 SSO에 SAML과 OIDC를 모두 지원해요.

지원되는 아이덴티티 제공자

HCP는 다음 아이덴티티 제공자와의 SSO 통합을 지원해요.

| 아이덴티티 제공자 | SAML | OIDC | | Auth0 | Auth0 SSO 통합 수동 구성 | OIDC-Conformant Authentication 도입 | | AWS | 애플리케이션에 대한 single sign-on 액세스 설정 | IAM에 OIDC 아이덴티티 제공자 생성 | | AzureAD | 엔터프라이즈 애플리케이션에 대한 single sign-on 활성화 | OIDC 기반 single sign-on 애플리케이션 추가 | | CyberArk | SAML을 사용해 외부 IdP와 페더레이션 | OIDC를 사용해 외부 IdP와 페더레이션 | | Duo Security | Generic SAML Service Providers용 Duo SSO | Generic OIDC Relying Parties용 Duo SSO | | Google Cloud | 조직에 대한 SSO 설정 | OIDC로 사용자 로그인 | | IBM Verify | SAML SSO 구성 (SaaS) | OpenID Connect SSO 구성 (SaaS) | | | SAML 파트너 생성 (Self-hosted) | OpenID Connect relying party 페더레이션 (Self-hosted) | | JumpCloud | SAML Single Sign-on | OIDC를 통한 SSO | | Okta | 프라이빗 SSO 통합 추가 | 프라이빗 SSO 통합 추가 | | One Login | Advanced SAML Custom Connector | OIDC 애플리케이션 추가 및 구성 | | PingID | SAML 애플리케이션 추가 | OIDC 아이덴티티 제공자 추가 |

SAML 속성

아이덴티티 제공자를 설정할 때 다음 SAML 속성을 사용해요.

| 지침 | SAML 속성 | 아이덴티티 제공자에 매핑 | | 필수 | NameID | 사용자 이메일 | | 선택 | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname | 사용자 이름 | | 선택 | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname | 사용자 성 | | 선택 | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name, 또는 http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn | 절대 변하지 않는 사용자의 내부 아이덴티티. 이 ID에는 사용자 이메일 주소를 사용하지 마세요. |

워크플로

HCP 조직에 SSO를 활성화하는 과정은 다음 단계로 구성돼요.

  1. 필요한 경우 도메인을 HCP에서 확인해요.
  2. HCP에서 SSO 생성을 시작해요.
  3. 선호하는 아이덴티티 제공자에서 구성을 계속해요.
  4. 아이덴티티 제공자의 정보를 HCP에 추가해요.
  5. 사용자에게 기본 역할(default role)을 할당해요.

SSO를 활성화한 뒤에는 HCP에서 SSO를 관리·업데이트·비활성화·삭제할 수 있어요. 자세한 내용은 조직의 SSO 관리 문서를 참고하세요.

HCP Terraform과의 SSO 통합

기존 HCP 계정으로 HCP Terraform에 가입했다면, SSO를 사용해 HCP Terraform에 로그인하려고 할 때 오류가 발생할 수 있어요.

HCP Terraform의 SSO는 SSO 아이덴티티에 매핑하려면 이메일과 비밀번호 양쪽 모두로 로그인해야 해요. 그 결과, 기존 HCP 계정을 사용해 HCP Terraform에 가입한 사용자는 SSO에 적절한 아이덴티티를 설정할 수 없어요.

안내 (Guidance)

HCP의 single sign-on 기능을 사용하는 데 도움이 되는 다음 HashiCorp 리소스를 확인해 보세요.

사용 문서

  • SSO용 SAML 설정
  • OIDC SSO 설정
  • 기본 역할 할당
  • 조직의 SSO 관리
  • SCIM 프로비저닝 활성화

문제 해결

  • HCP single sign-on 문제 해결
  • SCIM 프로비저닝 문제 해결

더 알아보기 (Learn more)

  • SAML SSO 설정 — SAML 2.0 기반 SSO를 구성하는 절차를 확인해 보세요.
  • OIDC SSO 설정 — OIDC 기반 SSO를 구성하는 절차를 확인해 보세요.
  • SSO 기본 역할 — SSO 사용자에게 기본 역할을 할당하는 방법을 살펴보세요.
  • SSO 문제 해결 — SSO 관련 문제를 진단하는 방법을 알아보세요.