Single Sign-On(SSO) 개요
Single Sign-On(SSO) 개요 (Single sign-on overview)
조직의 사용자가 HCP(HashiCorp Cloud Platform)에 로그인할 때 선호하는 아이덴티티 제공자(identity provider)를 통한 Single Sign-On(SSO)에 대한 개요를 설명해 드릴게요. HCP의 SSO 기능을 사용하려면 HCP Portal에 로그인하세요.
출처: 문서
본문
소개
HCP(HashiCorp Cloud Platform)는 GitHub 및 이메일 기반의 전통적인 사용자 관리 대안으로 SAML 2.0 SSO와 OpenID Connect(OIDC) SSO를 모두 구성할 수 있게 해줘요. 이 보안 조치는 계정 탈취(ATO, Account Take Over) 공격을 완화하고, 아이덴티티 제공자(IdP)에서 아이덴티티를 페더레이션하기 위한 보편적인 진실 원천(source of truth)을 제공하며, 조직에 대한 사용자 접근을 더 잘 관리할 수 있게 도와줘요.
HCP는 또한 아이덴티티 제공자에서 사용자와 그룹 수명주기를 자동으로 관리하는 SCIM(시스템 간 아이덴티티 관리) 프로비저닝도 지원해요. 자세한 내용은 SCIM provisioning 문서를 참고하세요.
SAML과 OIDC
- SAML(Security Assertion Markup Language) 은 당사자 간 인증·인가 데이터를 교환하기 위한 XML 기반 공개 표준이에요.
- OIDC(OpenID Connect) 는 OAuth 2.0 프레임워크를 기반으로 한 인증 프로토콜로, RESTful API와 JSON 페이로드를 통해 로그인 흐름을 가능하게 해줘요.
HCP는 SSO에 SAML과 OIDC를 모두 지원해요.
지원되는 아이덴티티 제공자
HCP는 다음 아이덴티티 제공자와의 SSO 통합을 지원해요.
| 아이덴티티 제공자 | SAML | OIDC | | Auth0 | Auth0 SSO 통합 수동 구성 | OIDC-Conformant Authentication 도입 | | AWS | 애플리케이션에 대한 single sign-on 액세스 설정 | IAM에 OIDC 아이덴티티 제공자 생성 | | AzureAD | 엔터프라이즈 애플리케이션에 대한 single sign-on 활성화 | OIDC 기반 single sign-on 애플리케이션 추가 | | CyberArk | SAML을 사용해 외부 IdP와 페더레이션 | OIDC를 사용해 외부 IdP와 페더레이션 | | Duo Security | Generic SAML Service Providers용 Duo SSO | Generic OIDC Relying Parties용 Duo SSO | | Google Cloud | 조직에 대한 SSO 설정 | OIDC로 사용자 로그인 | | IBM Verify | SAML SSO 구성 (SaaS) | OpenID Connect SSO 구성 (SaaS) | | | SAML 파트너 생성 (Self-hosted) | OpenID Connect relying party 페더레이션 (Self-hosted) | | JumpCloud | SAML Single Sign-on | OIDC를 통한 SSO | | Okta | 프라이빗 SSO 통합 추가 | 프라이빗 SSO 통합 추가 | | One Login | Advanced SAML Custom Connector | OIDC 애플리케이션 추가 및 구성 | | PingID | SAML 애플리케이션 추가 | OIDC 아이덴티티 제공자 추가 |
SAML 속성
아이덴티티 제공자를 설정할 때 다음 SAML 속성을 사용해요.
| 지침 | SAML 속성 | 아이덴티티 제공자에 매핑 | | 필수 | NameID | 사용자 이메일 | | 선택 | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname | 사용자 이름 | | 선택 | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname | 사용자 성 | | 선택 | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name, 또는 http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn | 절대 변하지 않는 사용자의 내부 아이덴티티. 이 ID에는 사용자 이메일 주소를 사용하지 마세요. |
워크플로
HCP 조직에 SSO를 활성화하는 과정은 다음 단계로 구성돼요.
- 필요한 경우 도메인을 HCP에서 확인해요.
- HCP에서 SSO 생성을 시작해요.
- 선호하는 아이덴티티 제공자에서 구성을 계속해요.
- 아이덴티티 제공자의 정보를 HCP에 추가해요.
- 사용자에게 기본 역할(default role)을 할당해요.
SSO를 활성화한 뒤에는 HCP에서 SSO를 관리·업데이트·비활성화·삭제할 수 있어요. 자세한 내용은 조직의 SSO 관리 문서를 참고하세요.
HCP Terraform과의 SSO 통합
기존 HCP 계정으로 HCP Terraform에 가입했다면, SSO를 사용해 HCP Terraform에 로그인하려고 할 때 오류가 발생할 수 있어요.
HCP Terraform의 SSO는 SSO 아이덴티티에 매핑하려면 이메일과 비밀번호 양쪽 모두로 로그인해야 해요. 그 결과, 기존 HCP 계정을 사용해 HCP Terraform에 가입한 사용자는 SSO에 적절한 아이덴티티를 설정할 수 없어요.
안내 (Guidance)
HCP의 single sign-on 기능을 사용하는 데 도움이 되는 다음 HashiCorp 리소스를 확인해 보세요.
사용 문서
- SSO용 SAML 설정
- OIDC SSO 설정
- 기본 역할 할당
- 조직의 SSO 관리
- SCIM 프로비저닝 활성화
문제 해결
- HCP single sign-on 문제 해결
- SCIM 프로비저닝 문제 해결
더 알아보기 (Learn more)
- SAML SSO 설정 — SAML 2.0 기반 SSO를 구성하는 절차를 확인해 보세요.
- OIDC SSO 설정 — OIDC 기반 SSO를 구성하는 절차를 확인해 보세요.
- SSO 기본 역할 — SSO 사용자에게 기본 역할을 할당하는 방법을 살펴보세요.
- SSO 문제 해결 — SSO 관련 문제를 진단하는 방법을 알아보세요.