메인 콘텐츠로 건너뛰기

SSO / SAML

Single Sign-On(SSO)을 사용하면 조직 구성원이 별도의 Unico 사용자 이름과 비밀번호 대신, 이미 사내에서 사용 중인 동일한 회사 자격 증명으로 Unico 제품에 로그인할 수 있습니다.

이것은 서버 간(server-to-server) 흐름이 아닙니다

이 페이지는 귀사의 아이덴티티 제공자를 통한 사람의 로그인을 다룹니다. API 호출을 위한 백엔드, 머신 투 머신 인증을 찾고 있다면 대신 인증을 참조하세요.

인증 관리는 귀사의 통제 하에, 자체 아이덴티티 및 액세스 관리 시스템에서 직접 이루어집니다 — 개별 사용자 로그인을 생성하거나 비활성화하기 위해 Unico에 지원 요청을 열 필요가 없습니다.

SSO는 아이덴티티 제공자(Identity Provider)와 서비스 제공자(Service Provider) 간에 인증 및 권한 부여 데이터를 안전하게 교환하기 위한 표준 프로토콜인 SAML(Security Assertion Markup Language)을 통해 구현됩니다.

SAML 구성 요소

구성 요소역할
아이덴티티 제공자 (IdP)사용자를 인증하는 서비스 — 귀사의 회사 디렉터리(예: Active Directory) 또는 외부 아이덴티티 서비스(예: Okta, Microsoft Entra ID).
서비스 제공자 (SP)사용자가 접속하려는 애플리케이션. 이 경우, Unico의 제품 포털 전반에서 사용자를 인증하고 권한을 부여하는 Unico의 인증 플랫폼입니다.
어서션 (Assertions)IdP와 SP 간에 인증 및 권한 부여 데이터를 전달하는 XML 메시지.
SAML 메타데이터IdP와 SP가 안전하게 통신하는 방법(엔드포인트, 인증서)을 설명하는 XML 문서.
정보

SAML은 인증만 처리합니다 — 즉 사용자가 누구인지 확인하는 것입니다. Unico 제품 내에서 사용자가 접근할 수 있는 권한은 제어하지 않으며, 접근 권한은 여전히 귀사의 Unico 프로젝트 팀에서 부여해야 합니다.

통합 단계

1. IdP에 서비스 제공자(SP) 등록

귀사의 IdP가 Unico를 서비스 제공자로 등록하려면 두 가지 값이 필요합니다: Entity ID(SP의 고유 식별자)와 ACS URL(Assertion Consumer Service URL) — SAML 어서션을 수신하는 엔드포인트입니다.

환경Entity IDACS URL
프로덕션https://identity.acesso.iohttps://identity.acesso.io/auth/saml/callback
UAThttps://identityhomolog.acesso.iohttps://identityhomolog.acesso.io/auth/saml/callback

2. 사용자 속성 매핑

SAML 어서션에서 다음 클레임을 전송하도록 IdP를 구성하세요. 이는 귀사의 IdP와 Unico 간에 사용자 속성(이름, 이메일, 사용자 이름)을 매핑합니다.

속성필수
email사용자의 이메일 주소
user_name사용자 이름
given_name이름(First name)
family_name성(Last name)
phone_number전화번호아니요

3. IdP 메타데이터 확보

귀사의 IdP는 일반적으로 공개 인증서, 인증 엔드포인트 URL 및 관련 설정 등 자체 구성이 담긴 XML 파일을 제공합니다. Unico 측에서 통합을 완료하려면 이 파일을 Unico 지원 담당자에게 전달하세요.

SP용 SAML 메타데이터 예시
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>

최초 접속

SP가 귀사의 IdP에 등록 및 구성되면, 사용자는 다음 주소에서 직접 인증할 수 있습니다:

환경로그인 URL
프로덕션https://identity.acesso.io
UAThttps://identityhomolog.acesso.io

로그인 화면에서 회사 및 사용자 정보를 입력하면, 사용자는 인증을 위해 귀사의 IdP로 리디렉션됩니다. 인증에 성공하면 구성된 콜백 URL로 다시 리디렉션되며, Unico의 인증 플랫폼에 사용자 계정이 생성됩니다.

아이덴티티 제공자별 구성

엔터프라이즈 애플리케이션 만들기
  1. Microsoft Entra ID에서 Enterprise Applications로 이동하여 New application을 선택합니다.
  2. Create your own application을 선택한 다음, **Integrate any other application you don't find in the gallery (Non-gallery)**를 선택합니다.
  3. 구성 중인 Unico 제품의 이름을 따서 애플리케이션 이름을 지정하고(예: "Unico IDCloud") Create를 클릭합니다.
Single Sign-On 구성
  1. 애플리케이션의 Manage 메뉴에서 Single sign-on을 열고 SAML을 선택합니다.
  2. Basic SAML Configuration을 편집하고, 구성 중인 환경에 대해 위의 1단계의 값으로 **Identifier (Entity ID)**와 **Reply URL (Assertion Consumer Service URL)**을 입력합니다.
  3. 2단계의 속성 표와 일치하도록 Attributes & Claims 섹션을 편집합니다. 편집하는 각 클레임에 대해 Namespace 필드를 비워 두세요 — 반드시 비어 있어야 합니다.

최종 클레임은 다음과 같아야 합니다:

클레임 이름유형
Unique User Identifier (Name ID)SAMLuser.userprincipalname (nameid-format:emailAddress)
emailSAMLuser.mail
family_nameSAMLuser.surname
given_nameSAMLuser.givenname
user_nameSAMLuser.mail

다음 단계

  • 인증 — 서버 간 API 호출에 사용되는 별도의 OAuth2 흐름
  • 환경 — 샌드박스 대 프로덕션 호스트