SAML SSO 설정
SAML SSO 설정 (Set up SAML SSO)
HCP single sign-on용 SAML 통합을 설정하는 과정을 설명해 드릴게요. HCP를 OIDC SSO용으로 구성할 수 있는 아이덴티티 제공자는 다음과 같아요.
- Auth0
- AWS
- Azure Entra ID
- Cyberark
- Duo Security
- Google Cloud
- IBM Verify
- JumpCloud
- Okta
- One Login
- PingID
출처: 문서
본문
사전 요구 사항
SSO를 설정하려면 HCP 조직에 대한 관리자(admin) 권한이 있어야 해요. 자세한 내용은 organizations 문서를 참고하세요.
도메인 확인 (Verify domain)
도메인 소유권을 증명하려면 DNS 레코드(TXT로 설정할 시크릿 값)가 필요해요. HCP는 도메인을 사용해 SSO 이메일 주소를 매칭해요. 각 HCP 조직마다 서로 다른 SSO 도메인을 사용해야 해요. 도메인 이름을 재사용하려고 하면 DNS 연결 요청이 실패해요.
도메인을 확인하려면:
- HCP SSO 구성에서 검증 TXT 레코드를 복사해 조직이 사용하는 모든 이메일 도메인의 DNS 레코드에 추가해요.
- HCP Settings 페이지로 돌아가 이메일 주소 도메인을 추가해요.
- Verify domains를 클릭해요.
- 검증이 성공하면 SSO 구성을 계속할 수 있어요. 요청이 실패하면 DNS 레코드 변경이 아직 전파되지 않았을 수 있어요. 최대 72시간이 걸릴 수 있어요.
HCP에 SAML SSO 활성화
도메인이 검증된 뒤 SAML SSO를 설정할 수 있어요.
HCP에서 통합 시작
- https://portal.cloud.hashicorp.com에 로그인하고 조직으로 이동해요.
- 조직에서 Organization settings를 클릭해요.
- SSO를 클릭한 다음 Configure SSO for your organization을 클릭해요.
- SAML을 선택해요.
- 아이덴티티 제공자에 입력할 다음 값을 복사해요.
- SSO Sign-On URL
- Entity ID
- Email Attribute Assertion Name
- 선호하는 아이덴티티 제공자로 구성을 계속하려면 웹 브라우저에서 새 탭을 여세요.
Auth0 구성
Auth0 SSO 통합 수동 구성 단계를 따르고, Auth0 환경에 다음 값을 입력해요.
- SSO Sign-On URL
- Entity ID
- Email Attribute Assertion Name
AWS 구성
애플리케이션에 대한 single sign-on 액세스 설정 단계를 따르고, AWS 환경에 다음 값을 입력해요.
- SSO Sign-On URL
- Entity ID
- Email Attribute Assertion Name
Azure 구성
Azure 문서에서 프라이빗 애플리케이션 통합 단계를 따르고, Azure 환경에 다음 값을 입력해요.
- SSO Sign-On URL
- Entity ID
- Email Attribute Assertion Name
CyberArk 구성
SAML을 사용해 외부 IdP와 페더레이션 단계를 따르고, CyberArk 환경에 다음 값을 입력해요.
- SSO Sign-On URL
- Entity ID
- Email Attribute Assertion Name
Duo Security 구성
Generic SAML Service Providers용 Duo Single Sign-On 단계를 따르고, Duo Security 환경에 다음 값을 입력해요.
- SSO Sign-On URL
- Entity ID
- Email Attribute Assertion Name
Google 구성
Google Cloud 문서에서 프라이빗 애플리케이션 통합 단계를 따르고, Google Cloud 환경에 다음 값을 입력해요.
- SSO Sign-On URL
- Entity ID
- Email Attribute Assertion Name
JumpCloud 구성
JumpCloud 문서의 시작하기: SAML Single Sign-On(SSO) 단계를 따르고, JumpCloud 환경에 다음 값을 입력해요.
- SSO Sign-On URL
- Entity ID
- Email Attribute Assertion Name
Okta 구성
Okta 문서에서 프라이빗 애플리케이션 통합 단계를 따르세요.
참고: Okta 조직이 Okta Identity Engine(OIE)을 사용한다면, Okta 생성 마법사를 완료한 뒤 Sign On 탭 아래에서 Email Attribute Assertion Name을 구성해야 해요.
Okta 환경에 다음 값을 입력해요.
- SSO Sign-On URL
- Entity ID
- Email Attribute Assertion Name
One Login 구성
Advanced SAML Custom Connector 설정 단계를 따르고, One Login 환경에 다음 값을 입력해요.
- SSO Sign-On URL
- Entity ID
- Email Attribute Assertion Name
PingID 구성
SAML 애플리케이션 추가 단계를 따르고, PingID 환경에 다음 값을 입력해요.
- SSO Sign-On URL
- Entity ID
- Email Attribute Assertion Name
HCP에서 통합 계속
HCP로 돌아와 아이덴티티 제공자에서 다음 정보를 입력해요.
- SAML IDP Single Sign-On URL
- SAML IDP Certificate
SSO 설정 완료
- 사용자에게 기본 조직 역할(default organization role)을 할당해요.
- 선택적으로 Assign users an organization role을 켜요.
- Save를 클릭해요.
이제 사용자는 기존 아이덴티티 제공자를 사용해 HCP 조직에 로그인할 수 있어요.
다음 단계
- 조직의 SSO 관리하기
- 문제 해결
더 알아보기 (Learn more)
- SSO 개요 — HCP의 SSO 기능과 지원되는 IdP를 확인해 보세요.
- OIDC SSO 설정 — OIDC 기반 SSO를 구성하는 절차를 확인해 보세요.
- SSO 관리 — SSO 구성을 업데이트·비활성화·삭제하는 방법을 알아보세요.