콘텐츠로 건너뛰기

SAML SSO

SAML 2.0으로 엔터프라이즈 ID 제공자를 연결합니다.

Markdown으로 보기

서비스 공급자 엔드포인트

엔드포인트 설명
/sso/hrd 인증된 이메일 도메인의 엔터프라이즈 연결을 찾습니다.
/sso/saml/{connection}/metadata 설정된 연결의 SP 메타데이터 XML입니다.
/sso/saml/{connection}/login SP가 시작하는 AuthnRequest를 IdP로 리디렉션합니다.
/sso/saml/{connection}/acs 서명되었거나 암호화된 SAML 응답을 위한 ACS 엔드포인트입니다.

보안 모델

SAML은 provider-ready입니다. 로컬 및 fake-IdP 증거가 현재 Worker 라우트를 커버하지만, 프로덕션 readiness에는 SAMLResponse 값이나 provider secret을 기록하지 않는 실제 IdP 연결이 여전히 필요합니다.

  • IdP 인증서는 연결에 저장됩니다. 브라우저가 제공한 KeyInfo는 무시됩니다.
  • 어설션은 발급자, 대상, 수신자, 시간 창, InResponseTo, 재사용 여부를 검증합니다.
  • EncryptedAssertion은 구성된 SP 복호화 키를 사용한 뒤에도 복호화된 assertion 서명 검증을 요구합니다.
  • XML 보안 사전 검사, 재귀 구조 schema allowlist, 서명/참조 구조 allowlist가 로컬에서 구현되고 검증되었습니다. 구조 allowlist는 서명 검증 전에 SAML Response를 검사하고, 복호화된 각 Assertion을 다시 검사합니다. 이는 사용 중인 SAML profile을 위한 폐쇄형 문법이며 범용 XSD 엔진이 아닙니다. 인바운드 및 아웃바운드 SAML Single Logout은 로컬 L1/L2에서 다룹니다. Slack은 SLO를 지원하지 않으므로 Slack profile은 제외되며, 실제 공급자의 L4 증거는 계속 UNKNOWN입니다.
  • XID는 현재 엔터프라이즈 IdP용 SAML 서비스 공급자로 동작합니다. Downstream SaaS 앱용 outbound SAML IdP는 로컬 fake-SaaS 증거가 있지만, 프로덕션 지원에는 여전히 실제 SaaS 관리자 L4가 필요합니다.
  • 연결 정책이 허용하면 JIT 프로비저닝이 사용자를 생성하거나 업데이트할 수 있습니다.
  • SCIM은 프로비저닝 해제와 그룹 멤버십 수명주기에 권장되는 소스입니다.
탐색

입력하여 검색...

화살표 키로 이동Enter 키로 선택Escape 키로 닫기