SSO / SAML
Single Sign-On(SSO)을 사용하면 조직 구성원이 별도의 Unico 사용자 이름과 비밀번호 대신, 이미 사내에서 사용 중인 동일한 회사 자격 증명으로 Unico 제품에 로그인할 수 있습니다.
이 페이지는 귀사의 아이덴티티 제공자를 통한 사람의 로그인을 다룹니다. API 호출을 위한 백엔드, 머신 투 머신 인증을 찾고 있다면 대신 인증을 참조하세요.
인증 관리는 귀사의 통제 하에, 자체 아이덴티티 및 액세스 관리 시스템에서 직접 이루어집니다 — 개별 사용자 로그인을 생성하거나 비활성화하기 위해 Unico에 지원 요청을 열 필요가 없습니다.
SSO는 아이덴티티 제공자(Identity Provider)와 서비스 제공자(Service Provider) 간에 인증 및 권한 부여 데이터를 안전하게 교환하기 위한 표준 프로토콜인 SAML(Security Assertion Markup Language)을 통해 구현됩니다.
SAML 구성 요소
| 구성 요소 | 역할 |
|---|---|
| 아이덴티티 제공자 (IdP) | 사용자를 인증하는 서비스 — 귀사의 회사 디렉터리(예: Active Directory) 또는 외부 아이덴티티 서비스(예: Okta, Microsoft Entra ID). |
| 서비스 제공자 (SP) | 사용자가 접속하려는 애플리케이션. 이 경우, Unico의 제품 포털 전반에서 사용자를 인증하고 권한을 부여하는 Unico의 인증 플랫폼입니다. |
| 어서션 (Assertions) | IdP와 SP 간에 인증 및 권한 부여 데이터를 전달하는 XML 메시지. |
| SAML 메타데이터 | IdP와 SP가 안전하게 통신하는 방법(엔드포인트, 인증서)을 설명하는 XML 문서. |
SAML은 인증만 처리합니다 — 즉 사용자가 누구인지 확인하는 것입니다. Unico 제품 내에서 사용자가 접근할 수 있는 권한은 제어하지 않으며, 접근 권한은 여전히 귀사의 Unico 프로젝트 팀에서 부여해야 합니다.
통합 단계
1. IdP에 서비 스 제공자(SP) 등록
귀사의 IdP가 Unico를 서비스 제공자로 등록하려면 두 가지 값이 필요합니다: Entity ID(SP의 고유 식별자)와 ACS URL(Assertion Consumer Service URL) — SAML 어서션을 수신하는 엔드포인트입니다.
| 환경 | Entity ID | ACS URL |
|---|---|---|
| 프로덕션 | https://identity.acesso.io | https://identity.acesso.io/auth/saml/callback |
| UAT | https://identityhomolog.acesso.io | https://identityhomolog.acesso.io/auth/saml/callback |
2. 사용자 속성 매핑
SAML 어서션에서 다음 클레임을 전송하도록 IdP를 구성하세요. 이는 귀사의 IdP와 Unico 간에 사용자 속성(이름, 이메일, 사용자 이름)을 매핑합니다.
| 속성 | 값 | 필수 |
|---|---|---|
email | 사용자의 이메일 주소 | 예 |
user_name | 사용자 이름 | 예 |
given_name | 이름(First name) | 예 |
family_name | 성(Last name) | 예 |
phone_number | 전화번호 | 아니요 |
3. IdP 메타데이터 확보
귀사의 IdP는 일반적으로 공개 인증서, 인증 엔드포인트 URL 및 관련 설정 등 자체 구성이 담긴 XML 파일을 제공합니다. Unico 측에서 통합을 완료하려면 이 파일을 Unico 지원 담당자에게 전달하세요.
SP용 SAML 메타데이터 예시
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>
최초 접속
SP가 귀사의 IdP에 등록 및 구성되면, 사용자는 다음 주소에서 직접 인증할 수 있습니다:
| 환경 | 로그인 URL |
|---|---|
| 프로덕션 | https://identity.acesso.io |
| UAT | https://identityhomolog.acesso.io |
로그인 화면에서 회사 및 사용자 정보를 입력하면, 사용자는 인증을 위해 귀사의 IdP로 리디렉션됩니다. 인증에 성공하면 구성된 콜백 URL로 다시 리디렉션되며, Unico의 인증 플랫폼에 사용자 계정이 생성됩니다.
아이덴티티 제공자별 구성
- Microsoft Entra ID
- Microsoft Entra ID에서 Enterprise Applications로 이동하여 New application을 선택합니다.
- Create your own application을 선택한 다음, **Integrate any other application you don't find in the gallery (Non-gallery)**를 선택합니다.
- 구성 중인 Unico 제품의 이름을 따서 애플리케이션 이름을 지정하고(예: "Unico IDCloud") Create를 클릭합니다.
- 애플리케이션의 Manage 메뉴에서 Single sign-on을 열고 SAML을 선택합니다.
- Basic SAML Configuration을 편집하고, 구성 중인 환경에 대해 위의 1단계의 값으로 **Identifier (Entity ID)**와 **Reply URL (Assertion Consumer Service URL)**을 입력합니다.
- 2단계의 속성 표와 일치하도록 Attributes & Claims 섹션을 편집합니다. 편집하는 각 클레임에 대해 Namespace 필드를 비워 두세요 — 반드시 비어 있어야 합니다.
최종 클레임은 다음과 같아야 합니다:
| 클레임 이름 | 유형 | 값 |
|---|---|---|
| Unique User Identifier (Name ID) | SAML | user.userprincipalname (nameid-format:emailAddress) |
email | SAML | user.mail |
family_name | SAML | user.surname |
given_name | SAML | user.givenname |
user_name | SAML | user.mail |