Auddomate
문서 Enterprise

통합 인증 (SSO)

이미 운영하는 ID 제공자 — Okta, Microsoft Entra, Google Workspace 또는 OpenID Connect나 SAML 2.0을 쓰는 무엇이든 — 를 통해 로그인합니다.

1 분 소요6 섹션

무엇을 하는가

통합 인증이 켜지면 구성원은 로그인 페이지에서 통합 인증 사용을 고르고 제공자로 보내집니다. 제공자가 누구인지 말하면 Auddomate가 로그인시킵니다. 새 사람은 첫 로그인 때 생성될 수 있으므로 조직 합류는 디렉터리에 있느냐의 문제가 됩니다. 소유자는 모두에게 요구할 수 있고, 아무도 잠기지 않도록 자기 비밀번호를 예비로 유지합니다.

#OpenID Connect인가 SAML인가?

둘 다 같은 일을 합니다: 제공자가 누구인지 보증하고 Auddomate가 그것을 신뢰합니다. OpenID Connect는 더 새롭고 단순한 프로토콜입니다 — 복사할 값 셋, 나머지는 제공자가 Auddomate에 직접 설명합니다. SAML 2.0은 서명된 XML 문서 위에 세워진 오래된 기업 표준입니다. 오랜 페더레이션 설정을 가진 ID 팀이나 10년 전에 작성된 구매 체크리스트가 요구하는 것입니다. 제공자가 더 쉽게 해주는 쪽을 고르세요. 이 페이지의 나머지는 달리 말하지 않는 한 둘 다에 적용됩니다.

#OpenID Connect 설정

  1. 제공자에서 인가 코드 흐름을 쓰는 OpenID Connect 웹 애플리케이션을 만드세요. Auddomate의 설정 → 통합 인증에 표시된 리디렉션 URI를 줍니다.
  2. 제공자의 발급자 URL, 클라이언트 ID, 클라이언트 시크릿을 같은 섹션에 복사하세요. Auddomate는 발급자에서 제공자의 OpenID 구성을 읽으므로 더 입력할 것이 없습니다.
  3. 이메일 도메인을 입력하세요. 그 도메인의 사람은 통합 인증 페이지에서 제공자로 안내되고, 그들만 자동으로 합류할 수 있습니다.
  4. 저장한 뒤 로그인 테스트를 누르세요. 제공자로 갔다가 돌아오며, 페이지가 왕복을 확인합니다.
  5. 작동하면, 소유자를 제외한 모두의 비밀번호를 퇴역시키고 싶다면 구성원에게 통합 인증 요구를 켜세요.

#SAML 2.0 설정

  1. 설정 → 통합 인증에서 SAML 2.0을 고르세요. Auddomate가 엔터티 ID어설션 소비자 서비스 URL을 보여주고, 표시된 주소에서 메타데이터 파일을 제공합니다 — 대부분의 제공자는 파일을 받아 모든 것을 채웁니다.
  2. 제공자에서 그 두 값으로 SAML 애플리케이션을 만드세요. 사람의 이메일을 NameID(이메일 주소 형식)나 email이라는 속성으로 보내도록 하세요. 표시 이름 속성이 있으면 사용됩니다.
  3. 제공자의 로그인 URL서명 인증서를 Auddomate에 복사하세요. 제공자의 엔터티 ID는 선택 사항이며, 주면 모든 어설션이 그것을 명시해야 합니다.
  4. 저장한 뒤 로그인 테스트를 누르세요. 제공자로 갔다가 돌아오며, 페이지가 왕복을 확인합니다.

어설션 암호화는 꺼져 있어야 합니다 — Auddomate는 서명을 검증하지 복호화하지 않습니다. 어설션, 응답 또는 둘 다에 서명하세요. 서명되지 않은 것은 거부됩니다.

검사하는 것

SAML의 경우 모든 응답은 외부 엔터티를 끈 일반 XML로 파싱되고, 어설션이나 응답의 서명이 등록된 인증서로 검증되며, 서명된 부분의 다이제스트가 재계산되고, 어설션의 발급자, 대상, 수신자, 유효 기간, 응답 대상이 Auddomate가 보낸 요청과 대조됩니다. 각 어설션은 한 번만 수락됩니다.

OpenID Connect의 경우 Auddomate는 PKCE가 있는 인가 코드 흐름을 쓰고, ID 토큰의 제공자 서명을 공개된 키로 검증하며, 모든 로그인의 발급자, 대상, 만료, 일회용 nonce를 확인합니다. 클라이언트 시크릿은 암호화되어 저장됩니다. RSA 서명 알고리즘만 허용됩니다.

누가 들어오는가

  • 같은 이메일로 이미 조직에 있는 사람은 첫 통합 인증 때 대조되어 연결됩니다.
  • 새 사람은 자동 합류가 켜져 있고 이메일이 귀사 도메인이면 구성원으로 생성됩니다. 아니면 소유자에게 초대를 요청하라는 안내를 받습니다.
  • 소유자는 항상 비밀번호 로그인을 유지하므로 제공자 장애로 조직이 잠길 수 없습니다.

통합 인증은 Enterprise의 일부입니다. 자체 호스팅 설치본에서는 로그인 페이지가 곧장 제공자로 가고, 클라우드에서는 통합 인증 페이지가 이메일 도메인으로 조직을 찾습니다.