HCP 조직의 SSO 관리
HCP 조직의 SSO 관리 (Manage SSO for your HCP organization)
HCP 조직의 SSO 구성을 관리하는 과정을 설명해 드릴게요. 기존 SSO 구성을 업데이트, 비활성화, 삭제하는 방법을 포함해요.
출처: 문서
본문
SSO가 활성화된 HCP 조직 관리하기
조직 owner와 admin은 SSO를 구성할 수 있어요. Settings의 Single Sign-On 페이지에는 현재 SSO 구성의 요약이 표시돼요.
사용자 (Users)
조직에 SSO를 활성화하면 사용자 초대 기능은 더 이상 제공되지 않아요. 외부 아이덴티티 제공자를 통해 새 사용자를 프로비저닝해야 해요.
SSO를 통해 가입하는 사용자 계정은 그 한 조직으로 제한되고, GitHub나 이메일 같은 기존 개인 계정과 연결될 수 없으며, HCP 내의 다른 조직에 초대될 수 없어요.
새 사용자를 프로비저닝한 뒤 HCP는 조직에 SSO를 구성할 때 선택한 기본 역할을 부여해요. 그러면 HCP 관리자가 HCP Access Control 페이지에서 사용자 권한을 수동으로 업데이트하고 늘릴 수 있어요.
기존 개인 사용자 계정은 관리자가 제거하지 않는 한 여전히 조직에 접근할 수 있어요. 구성된 SSO 도메인과 일치하는 이메일을 가진 기존 SAML 사용자 계정은 SSO URL 링크로 로그인해야 해요. 이 링크는 Settings의 Single Sign-On 페이지에서 확인할 수 있어요.
아이덴티티 제공자에서 제거된 사용자의 SSO 계정을 삭제하고, HCP 제품이 그들에게 부여한 권한/토큰도 제거되어 있는지 확인하는 것이 중요해요.
직접 조직 로그인 URL (Direct organization login URLs)
사용자는 직접 로그인 URL을 북마크해 HCP 조직에 더 빠르게 접근할 수 있어요. 이 URL은 사용자가 먼저 HCP 포털을 방문해 이메일 주소를 입력한 뒤 아이덴티티 제공자로 리다이렉트되는 표준 로그인 흐름을 건너뜁니다.
직접 로그인 URL 형식은 지역별로 달라요.
- US 지역:
https://api.cloud.hashicorp.com/auth/cloud-idp/login?sso-org-id=<ORG_ID> - EU 지역:
https://api.cloud.eu.hashicorp.com/auth/cloud-idp/login?sso-org-id=<ORG_ID>
<ORG_ID>는 조직의 ID로 바꿔 주세요. 이 URL은 SAML 및 OIDC SSO 구성 모두에서 동작해요.
관리자와 owner (Admins and owners)
조직을 소유하고 SSO를 활성화한 관리자는 여전히 원래의 비-SSO 계정으로 HCP 웹 포털에 로그인해 SSO가 활성화된 조직에 접근할 수 있어요. 이전에 GitHub로 로그인했다면 GitHub를 통해서도 조직에 계속 접근할 수 있어요.
SSO 구성 업데이트
조직 owner와 admin은 SSO 구성을 편집할 수 있어요.
SSO를 편집하려면:
- https://portal.cloud.hashicorp.com에 로그인하고 조직으로 이동해요.
- 조직에서 Organization settings를 클릭해요.
- SSO를 클릭해요.
- Manage 메뉴를 열고 Edit을 선택해요. 사용자는 도메인 목록, 공개 서명 인증서, 엔드포인트, 기본 조직 역할을 수정할 수 있어요.
- 사용자는 도메인을 추가하고 제거할 수 있지만 도메인은 비어 있을 수 없어요.
새 도메인을 추가하면 해당 도메인과 일치하는 이메일 주소를 가진 사용자가 새 SSO 사용자로 가입할 수 있게 돼요. 다른 도메인의 이메일 주소를 사용하는 SSO 사용자는 영향받지 않아요. 또한 아이덴티티 제공자에 새 도메인을 프로비저닝하고 Auth0-SSO-Connection에 대해 구성해야 해요.
기존 도메인을 제거하면 제거된 도메인과 일치하는 이메일 주소를 가진 SSO 사용자에게 영향을 미쳐요. 그들은 다른 방법으로 로그인할 수 있지만 데이터베이스에서 다른 사용자가 돼요. 조직 관리자는 조직에서 비활성 사용자를 제거할 수 있어요.
SSO 연결 비활성화
기존 구성을 삭제하지 않고 기존 SSO 연결을 일시적으로 중단할 수 있어요. 이 방법은 문제 해결, 아이덴티티 제공자 장애, 정책 변경 같은 작업에 유용해요. SSO를 중단하면 사용자 초대가 자동으로 활성화돼요. 즉 기존 사용자가 현재 접근 관리 설정에 따라 조직에 다른 사용자를 초대할 수 있어요. SSO를 중단해도 SSO를 통해 조직에 연결된 사용자가 삭제되지는 않아요.
SSO 연결을 비활성화하려면:
- https://portal.cloud.hashicorp.com에 로그인하고 조직으로 이동해요.
- 조직에서 Organization settings를 클릭해요.
- SSO를 클릭해요.
- 활성화된 SSO 연결 옆의 ... 을 클릭한 다음 Disable connection을 클릭해요.
- 나타나는 경고를 검토한 다음 Disable을 클릭해요.
- HCP가 Single sign-on 세부 정보 페이지로 돌려보내요. 연결 상태가 Disabled로 표시되어야 해요.
- 연결을 다시 활성화할 준비가 되면 ... 을 클릭하고 Enable connection을 클릭해요.
SSO 연결 삭제
조직 owner와 admin은 조직에서 SSO 구성을 삭제할 수 있어요.
경고: SSO 구성을 삭제하면 어떤 SSO 사용자도 HCP에 로그인할 수 없어요. 현재 모든 SSO 사용자가 조직에서 삭제돼요.
조직에서 SSO를 삭제하려면:
- https://portal.cloud.hashicorp.com에 로그인하고 조직으로 이동해요.
- 조직에서 Organization settings를 클릭해요.
- SSO를 클릭해요.
- 삭제하려는 SSO 연결 옆의 ... 을 클릭한 다음 Delete connection을 클릭해요.
- 이 조직에서 SSO 삭제를 확인하는 대화 상자가 나타나요.
DELETE를 입력하고 Delete를 클릭해요.
삭제 후 조직 owner와 admin은 기본 Access Controls(IAM) 시스템으로 사용자를 다시 초대할 수 있어요.
더 알아보기 (Learn more)
- SSO 개요 — HCP의 SSO 기능과 지원되는 IdP를 확인해 보세요.
- SAML SSO 설정 — SAML 2.0 기반 SSO를 구성하는 절차를 확인해 보세요.
- SSO 문제 해결 — SSO 관련 문제를 진단하는 방법을 알아보세요.
- SCIM 프로비저닝 — 사용자를 자동으로 프로비저닝하는 방법을 확인해 보세요.