문서 버전
주제 선택
가이드 19 / 20

SSO·LDAP 연동

SAML 2.0·OIDC·LDAP를 구성하고 신규 사용자와 비상 접근, 비활성화 전 점검을 수행합니다.

워크스페이스 → 인증에서 SAML 2.0/OIDC SSO 또는 LDAP을 조직 계정 체계와 연결합니다. 서버에서 기능이 활성화된 환경에만 메뉴가 표시되며 Owner/Admin만 설정할 수 있습니다.

공통 순서는 설정 입력 → 저장 → 연결 테스트 통과 → 활성화입니다. 연결 테스트를 통과하기 전에 활성화할 수 없으며, 프로덕션 전용 IdP 설정은 테스트 사용자와 별도 브라우저 세션으로 검증하세요.

SAML 2.0 설정

  1. 워크스페이스 → 인증 → SSO를 열고 SAML 2.0을 선택합니다.
  2. 화면의 Redirect URL(ACS URL)을 복사해 IdP 애플리케이션에 등록합니다.
  3. IdP Metadata URL을 입력하고 가져오기를 선택합니다.
  4. URL을 사용할 수 없으면 Metadata XML을 붙여넣고 자동 추출을 실행합니다.
  5. Entity ID(SP Entity ID)를 입력합니다.
  6. 필요하면 고급 설정에서 IdP SSO URL과 X.509 인증서를 확인하거나 직접 입력합니다.
  7. SAML 설정 저장을 선택합니다.
  8. 연결 테스트를 실행하고 성공 결과를 확인합니다.
  9. 활성화 토글을 켜고 별도 브라우저에서 SSO 로그인을 시험합니다.

OIDC 설정

  1. SSO 프로토콜에서 OIDC를 선택합니다.
  2. Redirect URL(Callback URL)을 IdP에 등록합니다.
  3. Discovery Endpoint의 .well-known/openid-configuration URL을 입력하고 가져옵니다.
  4. Client ID, Client Secret과 Scopes를 입력합니다. 기본 scope는 openid email profile입니다.
  5. Discovery를 사용할 수 없으면 Authorization, Token, Userinfo URL을 고급 설정에 직접 입력합니다.
  6. 저장 → 연결 테스트 → 활성화 순서로 진행합니다.
SSO 설정
SAML 2.0과 OIDC 프로바이더를 저장·검증·활성화하는 SSO 설정

LDAP 설정

  1. 인증 → LDAP을 엽니다.
  2. Server Address, Port와 Connection Timeout을 입력합니다.
  3. 보안을 None, TLS(LDAPS), STARTTLS 중에서 선택합니다.
  4. Binding DN과 Binding Password를 입력합니다. 비워두면 Anonymous Bind를 시도합니다.
  5. Base DN과 User Filter를 입력합니다. 기본 필터는 (objectClass=person)입니다.
  6. Active Directory를 사용하면 AD Domain을 입력합니다.
  7. ldap_id, email, 선택 display_name 속성을 시스템 필드에 매핑합니다.
  8. 연결 테스트로 서버, 바인드와 Base DN 검색을 검증합니다.
  9. 저장한 뒤 활성화 토글을 켭니다.
LDAP 설정
서버 보안, 디렉토리 검색과 사용자 속성을 연결하는 LDAP 설정
프로덕션에서는 TLS 또는 STARTTLS를 사용하세요. None은 비밀번호와 디렉토리 정보가 평문으로 전송될 수 있어 화면에 경고가 표시됩니다.

신규 사용자와 비상 접근

  • SSO/LDAP 최초 로그인 사용자는 JIT Provisioning으로 Nelper 계정이 생성됩니다.
  • LDAP 신규 사용자는 승인 대기 상태가 될 수 있으며 관리자가 멤버에서 승인해야 합니다.
  • SSO 사용자의 MFA는 Keycloak, Okta, Azure AD 등 IdP에서 설정합니다.
  • Owner는 인증 연동 장애에도 이메일·비밀번호로 로그인할 수 있는 비상 접근 경로를 유지합니다.
  • SSO 비활성화 시 기존 SSO 사용자는 로컬 인증으로 전환될 수 있어 관리자가 비밀번호를 설정해야 합니다.

비활성화 전 점검

  1. 활성 Owner 계정의 로컬 로그인이 정상인지 확인합니다.
  2. 영향받는 SSO/LDAP 사용자 목록과 대체 로그인 방법을 준비합니다.
  3. 화면의 비활성화 영향 안내를 읽고 확인합니다.
  4. 필요한 사용자에게 로컬 비밀번호를 설정하고 공지합니다.
  5. 비활성화 후 감사로그와 실제 로그인을 확인합니다.