이 문서에서는 SAML을 사용하여 Cupix와 페더레이션 인증을 구성하기 위해 Entra ID(Azure AD)를 설정하는 방법을 설명합니다.
이 과정에서는 SAML 애플리케이션과 Linked Sign-on 애플리케이션이라는 두 개의 애플리케이션을 만듭니다. SAML 애플리케이션은 서비스 제공자(Cupix)가 시작하는 SSO를 지원하고, Linked Sign-on 애플리케이션은 ID 제공자(Microsoft Entra ID)가 시작하는 인증을 처리합니다.
1단계: SAML 앱 만들기
Azure AD에서 새 애플리케이션 추가
- Azure Portal에 로그인합니다.
- Microsoft Entra ID(Azure Active Directory)를 선택합니다.
- 왼쪽 사이드바에서 Enterprise applications를 선택합니다.
- New application을 선택합니다.
- Browse Azure AD Gallery 페이지에서 Create your own application을 선택합니다.
-
What’s the name of your app?에서 애플리케이션 이름을 입력하고 그림 1과 같이 Integrate any other application you don’t find in the gallery (Non-gallery)를 선택합니다. Create를 선택합니다.
그림 1: Azure AD에서 엔터프라이즈 앱 추가
Azure AD에서 애플리케이션이 생성되기까지 몇 초가 걸리며, 생성되면 새로 추가된 애플리케이션의 Overview 페이지로 이동합니다.
참고: Azure AD가 새 애플리케이션을 정상적으로 생성했더라도 이 단계에서 Not Found 오류가 표시되는 경우가 간혹 있습니다. 이 경우 Azure AD에서 Enterprise applications로 돌아가 이름으로 애플리케이션을 검색합니다.
SAML을 사용하여 Single Sign-on 설정
-
그림 2와 같이 Getting started 페이지의 Set up single sign on 타일에서 Get started를 선택합니다.
그림 2: Azure AD의 애플리케이션 구성 페이지
- 다음 화면에서 SAML을 선택합니다.
-
가운데 창의 Set up Single Sign-On with SAML에서 Basic SAML Configuration 섹션의 편집 아이콘(
)을 선택합니다.
-
오른쪽 창의 Basic SAML Configuration에서 사용 중인 Cupix 리전의 Identifier (Entity ID)를 Identifier ID (Entity ID)에 추가합니다. 그림 3과 같이 Reply URL (Assertion Consumer Service URL) 항목에는 해당 Cupix 리전의 Reply URL을 입력합니다. Save를 선택합니다. ID는 표 1에서 확인합니다.
그림 3: Azure AD의 SAML 기반 로그인 설정
| Cupix 리전 | Entity ID | Reply URL |
|
US (cupix.works) |
urn:amazon:cognito:sp:us-west-2_kpPKYsz8Q | https://us.auth.cupix.com/saml2/idpresponse |
|
EU (cupix-eu.works) |
urn:amazon:cognito:sp:eu-central-1_woHt84y4Y | https://eu.auth.cupix.com/saml2/idpresponse |
|
AU (cupix-au.works) |
urn:amazon:cognito:sp:ap-southeast-2_k6Jm7NFke | https://au.auth.cupix.com/saml2/idpresponse |
|
JP (cupix-jp.works) |
urn:amazon:cognito:sp:ap-northeast-1_gPfw2YH4j | https://jp.auth.cupix.com/saml2/idpresponse |
|
SG (cupix-sg.works) |
urn:amazon:cognito:sp:ap-southeast-1_ukw7W7cRK | https://sg.auth.cupix.com/saml2/idpresponse |
|
CA (cupix-ca.works) |
urn:amazon:cognito:sp:ca-central-1_eDxDCPdHx | https://ca.auth.cupix.com/saml2/idpresponse |
표 1: Cupix 리전별 Entry ID 및 Reply ID
- 가운데 창의 Set up Single Sign-On with SAML에서 Attributes & Claims 섹션의 Edit를 선택합니다.
-
표 2와 같이 Additional Claims의 클레임 이름과 네임스페이스를 설정합니다.
‘name, ‘given_name’, ‘family_name’은 선택 사항이지만 ‘email’은 SSO 연동에 필수입니다.
| 소스 속성 | 이름 | 네임스페이스 |
| user.mail | http://schemas.xmlsoap.org/ws/2005/05/identity/claims | |
| user.givenname | given_name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims |
| user.userprincipalname | name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims |
| user.surname | family_name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims |
표 2: 클레임 이름
- Add a group claim을 선택합니다.
-
그림 4와 같이 Groups assigned to the application을 선택하고 Source attribute를 Cloud-only group display names로 설정합니다. Save를 선택합니다.
그림 4: 그룹 클레임 선택 옵션
이렇게 하면 그룹 클레임이 추가되어 Cupix가 SAML 어설션의 일부로 인증된 사용자의 그룹 소속 정보를 받을 수 있습니다. -
오른쪽 위의 X를 선택하여 User Attributes & Claims 화면을 닫습니다. Set up Single Sign-on with SAML 페이지로 이동합니다.
그림 5: Azure AD에서 SAML 메타데이터 URL 복사
- SAML Signing Certificate 섹션까지 스크롤한 후 복사 아이콘(그림 5에 빨간 화살표로 표시)을 선택하여 App Federation Metadata Url을 복사합니다. 이 URL을 텍스트 편집기에 붙여 넣고 텍스트 파일로 저장합니다.
- Federation Metadata XML을 다운로드합니다.
- App Federation Metadata Url 파일과 Federation Metadata XML 파일을 Cupix Support로 보냅니다.
앱을 보이지 않게 설정
이전 단계에서 만들어진 사용자 접근 URL은 정상적으로 동작하지 않을 수 있습니다. 링크를 열면 오류 메시지가 표시됩니다(아래 참조). 따라서 사용자의 My Apps 목록에 이 앱이 표시되지 않도록 보이지 않게 설정하는 것이 좋습니다. 2단계에서는 My Apps에 표시될 별도의 애플리케이션을 만듭니다.
그림 6: 사용자 접근 URL이 유효하지 않음
앱을 보이지 않게 설정하려면 다음과 같이 합니다.
- 왼쪽 사이드바에서 Properties를 선택합니다.
- Visible to users에서 No를 선택합니다.
그림 7: 앱을 보이지 않게 설정
사용자/그룹 추가
- 왼쪽 사이드바에서 Users and groups를 선택합니다.
- 사용자나 그룹을 추가하여 Cupix를 사용할 수 있도록 합니다.
사용자 및 그룹 프로비저닝은 다음과 같이 동작합니다.
- 사용자가 SSO로 Cupix에 처음 로그인하면 Cupix에 계정이 자동으로 생성됩니다.
- 사용자가 하나 이상의 Azure AD 그룹에 속해 있으면 각 그룹이 이름으로 매칭되어 Cupix에 자동으로 생성됩니다(이미 있는 경우 제외). 그런 다음 사용자가 Cupix의 해당 그룹에 추가됩니다.
그룹 소속은 로그인할 때마다 갱신됩니다.
- 사용자가 SSO로 Cupix에 로그인할 때마다 현재 Azure AD 그룹 소속이 확인됩니다.
- 사용자가 새 Azure AD 그룹에 추가된 경우 Cupix는 다음을 수행합니다.
- 해당 그룹을 생성하고(없는 경우),
- 사용자를 그 그룹에 추가합니다.
- 사용자가 이전에 속해 있던 그룹에서 빠지면 Cupix는 해당 그룹에서 사용자를 제거합니다.
다만 삭제는 동기화되지 않습니다.
- Azure AD에서 사용자나 그룹을 삭제해도 Cupix에는 그대로 남습니다. 필요하면 직접 정리해야 합니다.
그룹 이름이 핵심 식별자입니다.
- Cupix의 그룹이 시스템 정의 그룹인지 사용자 지정 그룹인지와 관계없이 Azure AD 그룹은 이름으로만 매칭됩니다.
- 예를 들어 사용자가 Administrators라는 이름의 Azure AD 그룹에 속해 있으면 Cupix의 시스템 정의 Administrators 그룹에 배치됩니다.
중요:
Azure AD에서 사용자나 그룹에 적용한 권한 설정은 Cupix에 반영되지 않습니다. 워크스페이스나 프로젝트에 대한 접근 권한은 Cupix에서 별도로 관리해야 합니다.
그림 8: 사용자 및 그룹 추가
2단계: My App용 Linked Sign-on 앱 추가
1단계를 완료하면 Cupix Support가 Sign-on URL을 제공합니다. 이 URL로 My Apps에 표시될 애플리케이션을 만들 수 있습니다.
Azure AD에서 새 애플리케이션 추가
- 왼쪽 사이드바에서 Enterprise applications를 선택합니다.
- New application을 선택합니다.
- Browse Azure AD Gallery 페이지에서 Create your own application을 선택합니다.
- What’s the name of your app?에서 애플리케이션 이름을 입력하고 Integrate any other application you don’t find in the gallery (Non-gallery)를 선택합니다. Create를 선택합니다.
Linked를 사용하여 Single Sign-on 설정
- 왼쪽 사이드바에서 Single sign-on을 선택합니다
- Select a single sign-on method 페이지에서 Linked를 선택합니다
- 제공받은 Sign-on URL을 입력한 후 Save를 선택합니다
사용자/그룹 추가
- 왼쪽 사이드바에서 Users and groups를 선택합니다.
- 사용자나 그룹을 추가하여 Cupix를 사용할 수 있도록 합니다.