외부 ID 제공자에서 인증 사용

외부 ID 제공자(IdP)와 통합하여 IBM Cloud® 계정에 대한 외부 사용자를 안전하게 인증할 수 있습니다. IdP를 사용하면 회사 사용자가 싱글 사인온(SSO)을 사용할 수 있습니다. IBM Cloud SAML 서비스 공급자(SP), App ID, 또는 IBMid 를 사용하여 사용자를 모든 IBM 제품에 페더레이션하여 클라우드 계정을 외부 IdP 에 연결할 수 있습니다.

App ID 및 IBMid 과의 페더레이션에 대한 자세한 내용은 IBM Cloud SAML 페더레이션 가이드를 참조하세요.

수동 초대에서는 IBMid 만 사용하므로 페더레이션 사용자에게는 IBM Cloud 초대를 보내지 마십시오. IBMid 사용자와 외부 IdP 에서 자동으로 온보딩된 사용자를 혼합하면 혼동을 일으킬 수 있습니다.

  • IBMid 사용자는 IBM Cloud 웹사이트를 통해 로그인합니다.
  • 외부 IdP 사용자는 특별한 URL 로 로그인해야 합니다.

이러한 불일치로 인해 사용자 아이디가 중복되어 Kubernetes Service 에 문제가 발생할 수 있습니다. 보다 원활한 환경을 위해 사용자 온보딩에는 외부 IdP 만 사용하세요.

릴리스 1.18까지의 IBM Cloud Kubernetes Service는 계정의 고유한 사용자 이름을 사용합니다. 올바르게 작동하려면 모든 IdPs 에서 모든 사용자 아이디가 고유한지 확인해야 합니다. IBMid 에서 계정에 온보딩된 사용자 아이디와 IAM IdP 을 통해 계정에 온보딩된 사용자 아이디가 겹치지 않는지 확인합니다. 그렇지 않으면 IBM Cloud Kubernetes Service RBAC 규칙이 혼동되어 잘못된 권한을 부여할 수 있습니다.

IBM Cloud SAML 서비스 제공업체(SP)와 페더레이션하기

외부 IdP 계정을 IBM Cloud 계정에 연결하면 기업 내 사용자의 클라우드 계정에 대한 로그인 프로세스가 간소화됩니다. 통합이 완료되면 로그인할 때 사용하는 사용자 정의 URL을 사용자에게 제공해야 합니다. 계정에 다른 사람을 초대할 필요는 없습니다. 연결된 IdP's 사용자 리포지토리에 사용자로 존재하는 경우 사용자 지정 URL 을 통해 자격 증명을 사용하여 로그인할 수 있습니다.

사용자가 인증에 성공하면 해당 사용자는 자동으로 계정에 추가됩니다. 추가된 사용자에게는 기본적으로 할당된 액세스 정책이 없습니다. 그러나 액세스 그룹 또는 신뢰할 수 있는 프로필에 대한 동적 규칙을 사용하여 사용자 클레임에 따라 자동으로 할당되는 액세스 정책을 설정할 수 있습니다.

ID 공급자를 활성화하고 IBM Cloud SAML SP와 연결하기

계정에 이전에 IAM IdP 참조가 없는 경우 먼저 계정에 대한 로그인 설정을 활성화해야 합니다.

  1. 계정의 로그인 설정을 사용으로 설정하십시오.

    1. IBM Cloud 콘솔에서 관리 > 액세스(IAM) > ID 제공자로 이동하고 사용을 클릭하십시오.
    2. 사용자가 계정에 로그인하도록 제공하는 기본 계정 URL의 별명을 입력하십시오.

    URL 을 외부 사용자와 공유하는 것이므로 별칭은 고유하고 단순한 것이어야 합니다. 일반적인 형식은 회사 이름이나 그 변형을 사용하는 것일 수 있습니다.

  2. 추가를 클릭하여 IdP 참조를 추가합니다.

    1. 를 선택하고 IBM Cloud SAML SP.
  3. 다른 IdPs 에 연결하기 위해 생성할 수 있는 다른 SP 구성과 구별할 수 있도록 SP 구성에 이름을 지정합니다.

  4. 고급 설정을 검토하고 필요한 경우 기본 선택 항목을 조정합니다.

    대부분의 IdPs 은 인증에 충분한 서명된 어설션을 지원합니다. 서명된 어설션이 이미 활성화되어 있는 경우 사용자 ID와 같은 중요한 데이터는 여전히 보호되므로 전체 응답 서명은 종종 중복됩니다. 그러나 일부 조직에서는 규정 준수 또는 보안 정책을 위해 전체 응답 서명을 요구하여 메시지의 모든 부분이 유효성을 검사할 수 있도록 합니다.

  5. SP 구성을 다운로드합니다. 다음 을 클릭하십시오.

  6. IdP 으로 이동하여 SAML 2.0 애플리케이션을 새로 만듭니다.

  7. IBM Cloud SAML SP 구성을 업로드하고 IdP 메타데이터를 다운로드합니다.

  8. IdP 메타데이터를 IBM Cloud 에 업로드합니다.

  9. 고급 설정을 검토합니다. IBM Cloud 에서 서명된 SAML 요청을 요청하면 IBM Cloud 에서 인증 요청을 서명하여 IdP 으로 전송합니다. 다음 을 클릭하십시오.

  10. 확인을 클릭하여 IBM Cloud SP와 IdP 사이의 SAML 연결을 테스트합니다.

    1. 사용자 아이디와 비밀번호와 같은 IdP 자격 증명을 입력합니다.
  11. 연결 결과를 확인합니다.

    • 연결에 실패한 경우 IdP 메타데이터가 올바른지, IBM Cloud 이 IdP 에 연결할 수 있는지 확인하세요. IdP 로그를 확인하여 SAML 연결 문제를 해결하세요. IdP 또는 SP 구성에 필요한 업데이트를 수행합니다.

      로그에는 인증 요청, SAML 응답, 메타데이터 불일치 또는 서명 유효성 검사와 관련된 오류에 대한 세부 정보가 포함될 수 있습니다.

    • 연결에 성공하면 다음을 클릭합니다.

  12. 필수 IAM 클레임에 자동으로 매핑되는 IdP 어설션을 검토하세요. 기본 매핑을 재정의하거나 IdP 에서 속성 이름이 자동으로 입력되지 않는 경우 수동으로 입력할 수 있습니다. 자세한 내용은 IdP 어설션을 IAM 클레임에 매핑하기를 참조하세요.

    1. IdP 에서 필수가 아닌 속성의 이름을 변경하려면 매핑 추가를 클릭합니다.
  13. 다음을 클릭한 다음 테스트를 클릭하여 어설션 매핑을 테스트합니다.

  14. ** 완료**를 누르십시오.

공유 IBM Cloud SAML IdP 구성

IBM Cloud SAML 서비스 제공업체를 구성하고 외부 IdP, 에 연결한 후 IdP 구성을 다른 계정과 공유하고 사용자에게 로그인 URL 을 제공할 수 있습니다. 사용자는 IdP 을 통해 인증하고 로그인에 성공하면 자동으로 계정에 추가됩니다.

SAML IdP 구성을 공유하려면 다음 단계를 완료하세요:

  1. IBM Cloud 콘솔에서 관리 > 액세스(IAM) > ID 공급자로 이동하여 사용 준비 상태인 기존 IdP 을 선택하거나 IBM Cloud SAML SP로 ID 공급자 활성화 및 연결에 설명된 대로 IdP 을 새로 만듭니다.
  2. 공유 대상 탭을 클릭하여 IdP 을 다른 계정과 공유합니다.
  3. 추가를 클릭하고 내 계정 섹션에서 IdP 을 공유할 계정을 선택한 후 공유를 클릭합니다.
  4. 외부 섹션에서 계정 또는 기업 중 하나를 선택하고 계정 ID를 입력한 후 추가를 클릭합니다. 여러 개의 계정 ID를 추가할 수도 있습니다.
  5. 공유를 클릭하여 IdP 을 수집된 계정과 공유합니다.
  6. 사용자가 인증하고 계정에 액세스할 수 있도록 URL 로그인 정보를 제공합니다.

SAML IdP

SAML IdP 을 다른 계정과 공유한 후 내 계정에서 IdP 을 사용할 수 있습니다.

  1. 추가 > 공유를 클릭하여 나와 공유된 IdPs 을 확인합니다.
  2. 사용하려는 IdP 을 선택하고 다음을 클릭합니다.
  3. 계정 로그인에 사용 토글을 예로 설정하고 저장을 클릭하여 사용자가 계정에 로그인할 수 있도록 허용합니다.
  4. 기본값으로 설정 토글을 예로 설정하여 IdP 을 계정 로그인에 대한 기본값 IdP 으로 설정합니다.
  5. IdP 을 통해 로그인할 때 사용자를 관리할 방식에 따라 사용자 관리에서 사용자를 선택합니다.
  6. 저장 을 클릭하십시오.

소비하지 않는 IdP

IdP, 을 더 이상 사용할 필요가 없는 경우 사용 중지할 수 있습니다. IdP 사용을 취소하면 계정에서 사용할 수 있는 IdPs 목록에서 IdP 이 제거되고 계정에서 IdP 에 연결된 모든 사용자가 제거됩니다.

  1. IBM Cloud 콘솔에서 관리 > 액세스(IAM) > ID 공급자로 이동합니다.
  2. 유형이 IBM Cloud SAML 인 IdP 을 선택합니다.
  3. IdP, 이 포함된 행에서 작업 아이콘 작업 아이콘 클릭하고 제거를 클릭합니다.

IdP 상태 검토 중

  1. IBM Cloud 콘솔에서 관리 > 액세스(IAM) > ID 공급자로 이동하여 사용 준비 상태인 기존 IdP 을 선택하거나 IBM Cloud SAML SP로 ID 공급자 활성화 및 연결에 설명된 대로 IdP 을 새로 만듭니다.
  2. 세부 정보 탭을 클릭하여 IdP 상태를 확인합니다.
    • 비활성: IdPs 비활성 태그가 있는 문서는 소유자에 의해 전역적으로 비활성화됩니다. 작업 > 사용을 클릭하여 활성화합니다.
    • 로그인에 실패했습니다: IdP 사이트가 활성화되어 있지 않습니다. 작업 > 사용을 클릭하고 계정 로그인에 사용 토글을 켜서 사용하도록 설정합니다.
    • 사용할 준비가 되었습니다: IdP 구성이 완료되었지만 아직 계정 로그인을 사용할 수 없습니다. 계정 로그인에 사용 토글을 켜서 사용하도록 설정합니다.

IdP 어설션을 IAM 클레임에 매핑하기

IdP 에서 IBM Cloud IAM 클레임으로 ID 어설션을 수동으로 매핑하는 것은 선택 사항입니다. IBM Cloud 는 인식된 IdP 어설션 목록을 표 1의 필수 IAM 클레임에 자동으로 매핑합니다. 필요한 SAML 어설션 매핑을 찾을 수 없고 속성 매핑을 사용할 수 없는 경우 SAML 테스트가 실패합니다. 필수 클레임이 IdP 어설션에 자동으로 매핑되지 않는 경우, 매핑을 정의하거나 IdP 에서 어설션 이름을 업데이트하여 예상되는 IAM 클레임과 일치하도록 합니다.

IdP 은 region 또는 department 과 같이 IBM Cloud 에 필요하지 않은 속성을 더 보낼 수 있습니다. IBM Cloud 은 이러한 추가 속성을 수신하여 속성 기반 액세스 제어(ABAC)에 사용할 수 있는 사용자 클레임으로 사용할 수 있도록 합니다.

IdP 구성에 불일치가 존재하지 않는 한 대부분의 사용자는 매핑을 만들 필요가 없습니다. 예를 들어 IdP 에서 email 대신 user_email 을 사용하는 경우.

IdP 이 다음 SAML 어설션 스키마와 일치하지 않는 경우에만 속성 매핑을 완료하세요:

필수 IAM 클레임 목록 및 IBM Cloud 이 인식하는 공동 대응하는 IdP 어설션.
속성 소스 설명
email(필수) SAML 어설션 "이메일"에서 매핑되었습니다. 사용자의 이메일 주소입니다. 인증을 위한 필수 필드입니다.
사용자 이름(필수) SAML 어설션 "preferred_username", "username", "user_name" 또는 "userName" 에서 매핑됩니다. 사용 가능한 항목이 없는 경우 '제목'으로 돌아갑니다. CLI, API 또는 기타 플랫폼 서비스에서 표시되는 식별자입니다. 보통 이메일이지만 또 다른 고유한 가치가 될 수도 있습니다.
이름(필수) SAML 어설션 "주어진 이름", "주어진 이름", "givenName", "첫 번째 이름", "첫 번째 이름" 또는 "firstName" 에서 매핑됩니다. 로그인한 사용자의 이름입니다.
성(필수) SAML 어설션 "family_name", "가족 이름", "familyName", "last_name", "성" 또는 "lastName" 에서 매핑됩니다. 로그인한 사용자 이름의 성입니다.
추가 속성(선택 사항) IdP 에서 제공하는 사용자 지정 SAML 어설션. 이러한 속성은 신뢰할 수 있는 프로필의 페더레이션 사용자에 대한 액세스 그룹 및 신뢰 관계에 대한 동적 규칙에 사용할 수 있습니다.

다음과 페더레이션 App ID

App ID 을 통해 외부 IdP 참조를 사용하는 경우 각 계정은 콘솔의 액세스(IAM) 섹션에 있는 ID 공급자 페이지를 통해 최대 5개의 IdP 참조를 추가할 수 있습니다. IAM과 통합할 App ID 인스턴스를 선택하여 IdP 참조를 설정합니다. 그런 다음 IdP 참조는 해당 App ID 서비스 인스턴스의 사용자에 대한 고유 접두사인 임의의 영역 ID로 제공됩니다.

이미 구성된 App ID 인스턴스와 IdP, 인스턴스 간의 통합을 설정하면 IdP 에서 외부에서 모든 사용자를 계속 관리할 수 있습니다. 또한 기업 내 사용자의 클라우드 계정에 대한 로그인 프로세스를 간소화합니다. 통합이 완료되면 로그인할 때 사용하는 사용자 정의 URL을 사용자에게 제공해야 합니다. 계정에 다른 사람을 초대할 필요는 없습니다. 연결된 IdP's 사용자 리포지토리에 사용자로 존재하는 경우 사용자 지정 URL 을 통해 자격 증명을 사용하여 로그인할 수 있습니다.

시작하려면 다음 요구 사항을 검토하세요:

  • App ID 카탈로그에서 IBM Cloud의 인스턴스를 작성합니다. 자세한 정보는 튜토리얼 시작하기를 참조하십시오.
  • App ID 인스턴스를 구성합니다. 유스 케이스에 따라 이를 수행하는 방법에 대한 자세한 내용은 인증 관리에 대한 App ID 문서를 참조하십시오.
  • 계정 소유자가 아닌 경우 IdP 참조를 보고 관리하는 데 필요한 액세스 권한이 있는지 확인하세요. App ID 인스턴스에서 운영자 역할 이상을 할당받고, 운영자 또는 관리 역할은 IAM Identity Service.

IAM 통합을 위한 App ID 인스턴스 구성하기

App ID 인스턴스가 IBM Cloud 계정에 대한 IAM ID 공급자( IdP )로 제대로 작동하려면 어떻게 구성해야 하는지 다음 요구 사항을 검토하세요.

App ID 인스턴스를 IAM IdP 통합에 사용하려는 경우 모든 사용자가 해당 App ID 인스턴스를 인증할 수 있는 사용자의 계정에 로그인할 수 있습니다. 따라서 인스턴스를 구성할 때 다음 지침을 고려하세요:

다음 유형의 인증을 사용 안함으로 설정합니다.

  • Facebook
  • Google
  • IBMid
  • 익명

클라우드 디렉토리를 인증 방법으로 사용하는 경우 사용자가 앱을 통해 가입하는 옵션을 비활성화하고 대신 알려진 사용자만 클라우드 디렉토리에 개별적으로 추가하세요.

App ID 토큰에서 IAM 특정 속성 설정

IAM이 외부 IdP, 에서 올바르게 작동하려면 App ID 인스턴스가 모든 필수 속성을 제공하는지 확인해야 합니다. 필수 속성은 다음 표를 참조하십시오.

App ID 토큰에 필요한 속성
속성 App ID ID 토큰 청구 소스 설명
ID(필수) ID App ID 생성됨 사용자를 식별하는 고유 식별자입니다. 해당 사용자의 활동 기간 동안 변경할 수 없습니다. App ID에서는 이 ID를 작성합니다.
email(필수) 이메일 클라우드 디렉토리 및 SAML 구성에 필수인 SAML 어설션 "email"에서 맵핑됩니다. 사용자의 이메일 주소입니다.
username(필수) preferred_username(있는 경우), 그렇지 않으면 sub 사용 가능한 경우 SAML 어설션 "preferred_username", "username", "user_name" 또는 "userName"에서 맵핑됩니다. 그렇지 않으면 App ID 생성된 "sub" 청구가 사용됩니다. CLI, API 또는 IBM Cloud Kubernetes Service으로 작업할 때 사용자 이름이 표시됩니다. 사용자 이름은 대부분 이메일 주소이지만 다른 값일 수도 있습니다. App ID에서 사용자 이름을 제공하지 않으면 IAM이 대신 ID를 사용합니다.
firstname(필수) 가능한 경우 given_name, 그렇지 않은 경우 기본값인 "notset" 사용 가능한 경우 SAML 어설션 "given_name", "givenname", "givenName", "first_name", "firstname" 또는 "firstName"에서 맵핑됩니다. 그렇지 않으면 IAM은 상수 "notset"을 사용합니다. 로그인한 사용자의 이름입니다.
lastname(필수) 가능한 경우 family_name, 그렇지 않은 경우 기본값인 "notset" 사용 가능한 경우 SAML 어설션 "family_name", "familyname", "familyName", "last_name", "lastname" 또는 "lastName"에서 맵핑됩니다. 그렇지 않으면 IAM은 상수 "notset"을 사용합니다. 로그인한 사용자 이름의 성입니다.
name(선택사항) 존재하는 경우 name, 그렇지 않으면 firstname, 공백 및 lastname으로 작성 다음에서 자동 매핑되지 않음 SAML 전체 이름(중간 이니셜, 호칭 또는 이름과 성이 포함되지 않은 모든 이름 포함)

App ID 계정에서 IBM Cloud 서비스 인스턴스를 사용하여 사용자를 성공적으로 인증하면 사용자가 계정에 자동으로 추가됩니다. 추가된 사용자에게는 기본적으로 할당된 액세스 정책이 없습니다. 그러나 액세스 그룹 동적 규칙에서 자동으로 할당된 액세스 정책을 설정할 수 있습니다.

ID 공급자를 다음과 연결 및 활성화하기 App ID

계정에 IAM IdP 참조가 없는 경우 먼저 계정에 대한 로그인 설정을 활성화해야 합니다.

  1. 계정의 로그인 설정을 사용으로 설정하십시오.

    1. IBM Cloud 콘솔에서 관리 > 액세스(IAM) > ID 제공자로 이동하고 사용을 클릭하십시오.
    2. 사용자가 계정에 로그인하도록 제공하는 기본 계정 URL의 별명을 입력하십시오.

    URL 을 외부 사용자와 공유하는 것이므로 별칭은 고유하고 단순한 것이어야 합니다. 일반적인 형식은 회사 이름이나 그 변형을 사용하는 것일 수 있습니다.

  2. 추가를 클릭하여 IdP 참조를 추가합니다.

    1. App ID 을 선택합니다.
  3. IdP 참조의 이름을 입력하고 연결할 App ID 인스턴스를 선택하십시오.

  4. 사용자를 온보딩하는 방법을 선택합니다:

    • 정적: (기본값) 처음 로그인할 때 각 사용자를 계정에 추가합니다.
    • 동적: 로그인하고 신뢰할 수 있는 프로필을 선택하지 않은 경우에만 사용자를 계정에 추가합니다.
    • 절대로: 사용자가 계정에 추가되지는 않지만 신뢰할 수 있는 프로필을 사용하여 계정에 액세스할 수 있습니다. 신뢰할 수 있는 프로필에 대한 자세한 내용은 신뢰할 수 있는 프로필 만들기를 참조하세요.

    온보딩이 정적으로 설정되어 있고 사용자가 처음 로그인할 때 신뢰할 수 있는 프로필을 선택한다고 가정해 보겠습니다. 이 경우에도 사용자는 여전히 계정에 추가됩니다.

  5. 그런 다음 다음 설정을 선택합니다(선택 사항):

    • 계정 로그인에 사용 여부: 사용자가 계정에 로그인하는 데 사용할 IdP 참조를 사용으로 설정합니다. 이 옵션은 IdP 참조를 처음 작성할 때 기본적으로 설정됩니다.
    • 기본값으로 설정 여부: 사용자는 이 기능을 사용 설정할 때 생성한 기본 IdP 참조( URL )를 사용하여 계정에 로그인할 수 있습니다. 기본 IdP 참조는 하나만 가질 수 있습니다. 작성한 다른 모든 IdP 참조의 경우 사용자는 영역 ID를 사용하여 로그인해야 합니다.
  6. 작성을 클릭하십시오.

이제 ID 제공자 목록에서 IdP 참조를 사용할 수 있으며 범위 ID가 IBM Cloud의 IAM IdP를 나타내는 값으로 자동 생성됩니다.

다음과 페더레이션 IBMid

IBM Cloud 에서 일반적으로 사용되는 인증 방법은 회사 도메인을 등록하여 모든 IBM 제품에 대해 페더레이션하고 사용료가 없는 IBMid 페더레이션입니다. 회사의 도메인을 IBM에 등록하면 사용자가 기존 회사 사용자 인증 정보를 사용하여 IBM 제품과 서비스에 로그인할 수 있습니다. 회사의 IdP 에서 싱글 사인온(SSO)을 통한 인증을 처리합니다. 페더레이션 ID를 회사에 등록하는 방법에 대한 자세한 내용은 IBMid 기업 페더레이션 도입 가이드를 참조하세요. 연합 ID 등록을 요청할 때는 제품 옹호자 또는 고객 옹호자 등의 스폰서( IBM )가 필요합니다.

IBMid 엔터프라이즈 페더레이션 설정을 시작하려면 ibm.com/mysupport 에서 케이스를 열고 IBMid 엔터프라이즈 페더레이션을 제품으로 선택합니다.

외부 ID 제공자 인증 정보로 로그인

App ID 인스턴스가 IdP에 연결되고 App ID 인스턴스가 IAM과 통합되면 사용자가 계정에 로그인할 수 있습니다. IdP 참조가 기본값으로 설정된 경우 계정에 대한 기본 IdP URL을 공유할 수 있습니다.

  • 기본값은 하나만 설정할 수 있지만 계정에 최대 5개까지 설정할 수 있습니다.
  • 표에서 사용자에게 로그인할 IdP URLIdP 링크를 복사하여 사용자가 로그인할 때 제공할 URL 참조 행의 표에서 복사합니다.

IdP 데이터를 사용하여 액세스 그룹에 동적 규칙 만들기

필수 속성 외에도 SAML 어설션으로 모든 유형의 정보를 전달할 수 있습니다. 이러한 속성은 액세스 그룹에서 동적 규칙에서 사용할 수 있습니다..

동적 규칙을 성공적으로 빌드하려면 다음 정보가 필요합니다.

ID 제공자
IBM Cloud SAML 공급자의 경우 IdP 에 구성된 서비스 공급자의 엔티티 ID를 사용합니다. App ID 의 경우 접두사 appid:// 와 IAM IdP 의 영역 ID를 사용합니다. 예를 들어, 사용자의 영역 ID가 appid://A1B2C3D4인 경우 A1B2C3D4입니다.
다음과 같은 경우 사용자 추가
추가 SAML 어설션의 이름을 사용합니다. 이 특성은 변경되지 않은 채 전달됩니다.

동적 규칙에서도 사용자 지정 속성을 사용할 수 있습니다. 그러나 사용자 정의 속성이 SAML 어설션과 동일한 특성을 가진 경우 SAML 어설션의 사용자 정의 속성이 사용됩니다.

외부 IdP, 와 작업하는 경우 하나의 외부 IdP 와만 연결하고 이 IdP 를 통해 사용자가 자동으로 온보딩되도록 합니다.

IdP 데이터를 사용하여 신뢰 프로파일 구축

IdP, 을 활성화하고 연결한 후 신뢰할 수 있는 프로필 만들기 을 시작할 수 있습니다. 연합 사용자와의 신뢰를 구축하기 위해 IdP의 개인 데이터를 사용하여 조직에 있는 속성 이름과 값을 검색할 수 있습니다.

신뢰할 수 있는 프로파일 작성의 대상인 사용자가 IBM Cloud App ID을(를) 사용하는 경우에는 해당 신뢰할 수 있는 프로파일을 App ID 사용자로서 작성해야 하며, IBMid의 경우에도 마찬가지입니다. 이러한 방식으로 자체 SAML 속성을 사용하면 신뢰할 수 있는 프로파일 조건을 구성하는 방법에 대한 아이디어를 얻을 수 있습니다. 동일한 IdP 속성을 가진 다른 사용자는 다른 SAML 속성을 가질 수 있으며, 자신의 속성은 힌트로만 사용할 수 있습니다. 소유한 것과 다른 속성을 청구에서 사용하려면 수동으로 입력하십시오.

생성하는 조건에 따라 페더레이션 사용자가 신뢰할 수 있는 프로필을 적용하지 못하도록 필터링하거나 허용할 수 있습니다. 액세스 권한은 페더레이션 사용자에게 회사 사용자 디렉터리에 할당된 속성에 따라 달라집니다. 신뢰 프로파일을 작성하는 경우 IdP 데이터를 보고 조직의 기업 사용자 디렉토리에서 자신의 사용자 청구를 볼 수 있습니다.

groups 이라는 속성이 회사 내 부서, 팀 및 보다 세분화된 내부 조직을 식별한다고 가정해 보겠습니다. 미국 재무팀의 개발자가 프로젝트에 많은 액세스 권한이 필요한 경우 다음과 같은 조건으로 신뢰할 수 있는 프로필을 만들 수 있습니다:

  • groupsfinance-dev와 같은 경우 사용자 허용
  • countryus와 같은 경우 사용자 허용

조건에서 액세스 권한을 부여하려는 연합 사용자만 허용하도록 하려면 사용 가능한 속성에 대한 자세한 정보는 회사 디렉토리 설계자에게 문의하십시오.

조건을 작성하는 데 사용되는 필드에 대한 자세한 정보는 IAM 조건 특성의 내용을 참조하십시오.

좁은 조건 만들기. 조직의 모든 사람과 IdP URL 을 공유합니다. 클레임 규칙이 너무 개방적인 경우 사용자가 의도치 않게 계정에 액세스할 수 있는 신뢰할 수 있는 프로필을 적용하도록 허용할 수 있습니다.