메인 콘텐츠로 건너뛰기

SSO / SAML

MarkdownChatGPTClaude

Single Sign-On(SSO)을 사용하면 조직 구성원이 별도의 Unico 사용자 이름과 비밀번호 대신, 이미 사내에서 사용 중인 동일한 회사 자격 증명으로 Unico 제품에 로그인할 수 있습니다.

이것은 서버 간(server-to-server) 흐름이 아닙니다

이 페이지는 귀사의 아이덴티티 제공자를 통한 사람의 로그인을 다룹니다. API 호출을 위한 백엔드, 머신 투 머신 인증을 찾고 있다면 대신 인증을 참조하세요.

인증 관리는 귀사의 통제 하에, 자체 아이덴티티 및 액세스 관리 시스템에서 직접 이루어집니다 — 개별 사용자 로그인을 생성하거나 비활성화하기 위해 Unico에 지원 요청을 열 필요가 없습니다.

SSO는 아이덴티티 제공자(Identity Provider)와 서비스 제공자(Service Provider) 간에 인증 및 권한 부여 데이터를 안전하게 교환하기 위한 표준 프로토콜인 SAML(Security Assertion Markup Language)을 통해 구현됩니다.

SAML 구성 요소​

구성 요소역할
아이덴티티 제공자 (IdP)사용자를 인증하는 서비스 — 귀사의 회사 디렉터리(예: Active Directory) 또는 외부 아이덴티티 서비스(예: Okta, Microsoft Entra ID).
서비스 제공자 (SP)사용자가 접속하려는 애플리케이션. 이 경우, Unico의 제품 포털 전반에서 사용자를 인증하고 권한을 부여하는 Unico의 인증 플랫폼입니다.
어서션 (Assertions)IdP와 SP 간에 인증 및 권한 부여 데이터를 전달하는 XML 메시지.
SAML 메타데이터IdP와 SP가 안전하게 통신하는 방법(엔드포인트, 인증서)을 설명하는 XML 문서.
정보

SAML은 인증만 처리합니다 — 즉 사용자가 누구인지 확인하는 것입니다. Unico 제품 내에서 사용자가 접근할 수 있는 권한은 제어하지 않으며, 접근 권한은 여전히 귀사의 Unico 프로젝트 팀에서 부여해야 합니다.

통합 단계​

1. IdP에 서비스 제공자(SP) 등록​

귀사의 IdP가 Unico를 서비스 제공자로 등록하려면 두 가지 값이 필요합니다: Entity ID(SP의 고유 식별자)와 ACS URL(Assertion Consumer Service URL) — SAML 어서션을 수신하는 엔드포인트입니다.

환경Entity IDACS URL
프로덕션https://identity.acesso.iohttps://identity.acesso.io/auth/saml/callback
UAThttps://identityhomolog.acesso.iohttps://identityhomolog.acesso.io/auth/saml/callback

2. 사용자 속성 매핑​

SAML 어서션에서 다음 클레임을 전송하도록 IdP를 구성하세요. 이는 귀사의 IdP와 Unico 간에 사용자 속성(이름, 이메일, 사용자 이름)을 매핑합니다.

속성값필수
email사용자의 이메일 주소예
user_name사용자 이름예
given_name이름(First name)예
family_name성(Last name)예
phone_number전화번호아니요

3. IdP 메타데이터 확보​

귀사의 IdP는 일반적으로 공개 인증서, 인증 엔드포인트 URL 및 관련 설정 등 자체 구성이 담긴 XML 파일을 제공합니다. Unico 측에서 통합을 완료하려면 이 파일을 Unico 지원 담당자에게 전달하세요.

SP용 SAML 메타데이터 예시
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>

최초 접속​

SP가 귀사의 IdP에 등록 및 구성되면, 사용자는 다음 주소에서 직접 인증할 수 있습니다:

환경로그인 URL
프로덕션https://identity.acesso.io
UAThttps://identityhomolog.acesso.io

로그인 화면에서 회사 및 사용자 정보를 입력하면, 사용자는 인증을 위해 귀사의 IdP로 리디렉션됩니다. 인증에 성공하면 구성된 콜백 URL로 다시 리디렉션되며, Unico의 인증 플랫폼에 사용자 계정이 생성됩니다.

아이덴티티 제공자별 구성​

엔터프라이즈 애플리케이션 만들기
  1. Microsoft Entra ID에서 Enterprise Applications로 이동하여 New application을 선택합니다.
  2. Create your own application을 선택한 다음, **Integrate any other application you don't find in the gallery (Non-gallery)**를 선택합니다.
  3. 구성 중인 Unico 제품의 이름을 따서 애플리케이션 이름을 지정하고(예: "Unico IDCloud") Create를 클릭합니다.
Single Sign-On 구성
  1. 애플리케이션의 Manage 메뉴에서 Single sign-on을 열고 SAML을 선택합니다.
  2. Basic SAML Configuration을 편집하고, 구성 중인 환경에 대해 위의 1단계의 값으로 **Identifier (Entity ID)**와 **Reply URL (Assertion Consumer Service URL)**을 입력합니다.
  3. 2단계의 속성 표와 일치하도록 Attributes & Claims 섹션을 편집합니다. 편집하는 각 클레임에 대해 Namespace 필드를 비워 두세요 — 반드시 비어 있어야 합니다.

최종 클레임은 다음과 같아야 합니다:

클레임 이름유형값
Unique User Identifier (Name ID)SAMLuser.userprincipalname (nameid-format:emailAddress)
emailSAMLuser.mail
family_nameSAMLuser.surname
given_nameSAMLuser.givenname
user_nameSAMLuser.mail

다음 단계​

  • 인증 — 서버 간 API 호출에 사용되는 별도의 OAuth2 흐름
  • 환경 — 샌드박스 대 프로덕션 호스트