SSO·LDAP 연동
SAML 2.0·OIDC·LDAP를 구성하고 신규 사용자와 비상 접근, 비활성화 전 점검을 수행합니다.
워크스페이스 → 인증에서 SAML 2.0/OIDC SSO 또는 LDAP을 조직 계정 체계와 연결합니다. 서버에서 기능이 활성화된 환경에만 메뉴가 표시되며 Owner/Admin만 설정할 수 있습니다.
공통 순서는 설정 입력 → 저장 → 연결 테스트 통과 → 활성화입니다. 연결 테스트를 통과하기 전에
활성화할 수 없으며, 프로덕션 전용 IdP 설정은 테스트 사용자와 별도 브라우저 세션으로 검증하세요.
SAML 2.0 설정
- 워크스페이스 → 인증 → SSO를 열고 SAML 2.0을 선택합니다.
- 화면의 Redirect URL(ACS URL)을 복사해 IdP 애플리케이션에 등록합니다.
- IdP Metadata URL을 입력하고 가져오기를 선택합니다.
- URL을 사용할 수 없으면 Metadata XML을 붙여넣고 자동 추출을 실행합니다.
- Entity ID(SP Entity ID)를 입력합니다.
- 필요하면 고급 설정에서 IdP SSO URL과 X.509 인증서를 확인하거나 직접 입력합니다.
- SAML 설정 저장을 선택합니다.
- 연결 테스트를 실행하고 성공 결과를 확인합니다.
- 활성화 토글을 켜고 별도 브라우저에서 SSO 로그인을 시험합니다.
OIDC 설정
- SSO 프로토콜에서 OIDC를 선택합니다.
- Redirect URL(Callback URL)을 IdP에 등록합니다.
- Discovery Endpoint의
.well-known/openid-configurationURL을 입력하고 가져옵니다. - Client ID, Client Secret과 Scopes를 입력합니다. 기본 scope는
openid email profile입니다. - Discovery를 사용할 수 없으면 Authorization, Token, Userinfo URL을 고급 설정에 직접 입력합니다.
- 저장 → 연결 테스트 → 활성화 순서로 진행합니다.
LDAP 설정
- 인증 → LDAP을 엽니다.
- Server Address, Port와 Connection Timeout을 입력합니다.
- 보안을 None, TLS(LDAPS), STARTTLS 중에서 선택합니다.
- Binding DN과 Binding Password를 입력합니다. 비워두면 Anonymous Bind를 시도합니다.
- Base DN과 User Filter를 입력합니다. 기본 필터는
(objectClass=person)입니다. - Active Directory를 사용하면 AD Domain을 입력합니다.
ldap_id,email, 선택display_name속성을 시스템 필드에 매핑합니다.- 연결 테스트로 서버, 바인드와 Base DN 검색을 검증합니다.
- 저장한 뒤 활성화 토글을 켭니다.
프로덕션에서는 TLS 또는 STARTTLS를 사용하세요. None은 비밀번호와 디렉토리 정보가 평문으로
전송될 수 있어 화면에 경고가 표시됩니다.
신규 사용자와 비상 접근
- SSO/LDAP 최초 로그인 사용자는 JIT Provisioning으로 Nelper 계정이 생성됩니다.
- LDAP 신규 사용자는 승인 대기 상태가 될 수 있으며 관리자가 멤버에서 승인해야 합니다.
- SSO 사용자의 MFA는 Keycloak, Okta, Azure AD 등 IdP에서 설정합니다.
- Owner는 인증 연동 장애에도 이메일·비밀번호로 로그인할 수 있는 비상 접근 경로를 유지합니다.
- SSO 비활성화 시 기존 SSO 사용자는 로컬 인증으로 전환될 수 있어 관리자가 비밀번호를 설정해야 합니다.
비활성화 전 점검
- 활성 Owner 계정의 로컬 로그인이 정상인지 확인합니다.
- 영향받는 SSO/LDAP 사용자 목록과 대체 로그인 방법을 준비합니다.
- 화면의 비활성화 영향 안내를 읽고 확인합니다.
- 필요한 사용자에게 로컬 비밀번호를 설정하고 공지합니다.
- 비활성화 후 감사로그와 실제 로그인을 확인합니다.