엔터프라이즈 SSO: Custom 플랜을 위한 SAML 및 OIDC 인증 - Archyl Blog

엔터프라이즈 팀에는 중앙 집중식 ID 관리가 필요합니다. Archyl은 이제 SAML 2.0과 OpenID Connect를 통한 커스텀 SSO 연결을 지원하여, 팀이 회사의 ID 제공자를 통해 로그인할 수 있습니다 — 별도의 비밀번호도, 수동 프로비저닝도 필요 없습니다.

엔터프라이즈 SSO: Custom 플랜을 위한 SAML 및 OIDC 인증

제가 이야기를 나눠본 모든 엔터프라이즈 보안 팀은 같은 양보할 수 없는 요구사항을 가지고 있습니다: 직원들은 반드시 회사의 ID 제공자를 통해 인증해야 합니다. 예외 없이. 모든 SaaS 도구마다 별도의 자격 증명이 떠돌아다니는 것은 안 됩니다. 하나의 로그인, 중앙에서 관리, 누군가 회사를 떠날 때 즉시 취소 가능.

우리는 이해합니다. 조직의 보안 태세를 책임지고 있다면, 팀이 관리해야 할 또 다른 비밀번호 — 그리고 당신이 걱정해야 할 것이 — 가장 원하지 않는 것입니다. 그래서 Custom 플랜의 조직을 위한 커스텀 SSO 지원을 출시합니다.

엔터프라이즈 SSO 인증

두 가지 프로토콜, 하나의 목표

Archyl은 두 가지 주요 엔터프라이즈 인증 표준을 모두 지원합니다:

SAML 2.0은 대부분의 기업이 이미 운영하고 있는 ID 제공자와 호환됩니다 — Okta, Azure Active Directory, OneLogin, PingFederate, ADFS 및 기타 SAML 2.0 호환 제공자. 회사에 SAML IdP가 있다면 Archyl과 함께 사용할 수 있습니다.

**OpenID Connect (OIDC)**는 현대적인 ID 환경을 다룹니다 — Auth0, Azure AD, Google Workspace, Keycloak 및 모든 OIDC 호환 제공자. 조직이 OAuth2 기반 ID를 사용하고 있다면 OIDC가 적합합니다.

두 프로토콜 모두 같은 결과를 달성합니다: 팀이 회사의 ID 제공자를 통해 로그인하고, Archyl은 IdP가 내린 인증 결정을 신뢰합니다. 우리는 SSO 사용자의 비밀번호를 저장하지 않습니다. 자격 증명을 관리하지 않습니다. IdP가 단일 진실 공급원입니다.

작동 방식

로그인 경험은 간단합니다.

팀원이 Archyl의 로그인 페이지로 이동하여 "SSO로 계속하기"를 클릭합니다. 업무 이메일을 입력합니다 — 예를 들어 engineer@company.com. Archyl이 도메인을 추출하고, company.com에 등록된 SSO 구성을 찾아 사용자를 회사의 ID 제공자로 리다이렉트합니다.

사용자는 IdP가 요구하는 어떤 흐름이든 — 사용자 이름과 비밀번호, 다중 인증, 생체 인식, 스마트 카드 — 통해 인증합니다. 이것은 사용자와 IdP 사이의 일이며, Archyl은 이러한 자격 증명을 절대 볼 수 없습니다.

인증이 완료되면 IdP는 서명된 어설션(SAML) 또는 인증 코드(OIDC)와 함께 Archyl로 다시 리다이렉트합니다. 우리는 암호화 서명을 검증하고, 사용자의 이메일을 추출하며, JWT 세션 토큰을 발급합니다. 사용자는 몇 초 만에 대시보드에 로그인된 상태로 도착합니다.

전체 흐름은 다른 "...로 로그인" 경험과 동일하게 느껴집니다. 마찰 없고, 혼란 없습니다.

자동 사용자 프로비저닝

조직의 누군가가 처음으로 SSO를 통해 로그인하면 Archyl이 자동으로 계정을 생성합니다. 보낼 초대장도, 작성할 가입 양식도, 관리자가 수동으로 사용자를 만들 필요도 없습니다.

새 사용자의 계정은 즉시 조직에 연결됩니다. 기본적으로 뷰어로 추가됩니다 — 조직 관리자가 조정할 수 있는 안전한 시작점입니다. 조직 멤버십과 함께 개인 작업 공간도 받게 되어, 공유된 팀 프로젝트에 접근하면서 독립적으로 Archyl을 탐색할 수 있습니다.

이는 온보딩이 팀에게 "Archyl에 가서 업무 이메일로 로그인하세요"라고 말하는 것만큼 간단하다는 것을 의미합니다. SSO 연결이 나머지를 처리합니다.

설계된 보안

SSO 구현은 보안을 기반으로 구축했습니다. 나중에 추가한 것이 아닙니다.

CSRF 보호: 모든 SSO 흐름은 타임스탬프, 랜덤 논스, 이메일 도메인을 포함하는 암호화 서명 상태 토큰(HMAC-SHA256)으로 시작합니다. 토큰은 10분 후에 만료됩니다. IdP가 다시 리다이렉트할 때, 어떤 처리를 하기 전에 서명을 검증하고 만료를 확인합니다. 이는 크로스 사이트 요청 위조 공격과 리플레이 공격을 방지합니다.

SAML 어설션 검증: SAML 흐름의 경우, 해당 도메인에 등록된 X.509 인증서에 대해 IdP의 XML 서명을 검증합니다. 변조된 어설션은 즉시 거부됩니다. IdP가 어설션을 구성하는 다양한 방식을 처리하기 위해 여러 이메일 속성 형식을 지원합니다.

OIDC 토큰 검증: OIDC 흐름의 경우, 가장 안전한 OAuth2 흐름인 인증 코드 그랜트를 사용합니다. 인증 코드는 서버 측에서 ID 토큰으로 교환되며, 제공자가 게시한 공개 키에 대해 검증됩니다. 사용자의 브라우저는 원시 토큰을 절대 볼 수 없습니다.

노출되는 비밀 없음: 클라이언트 시크릿, 인증서 및 기타 민감한 구성은 API 응답에 포함되지 않습니다. 이들은 안전하게 저장되며 인증 흐름 중 서버 측에서만 사용됩니다.

도메인 기반 구성

SSO 연결은 이메일 도메인별로 구성됩니다. company.com을 조직의 SAML 또는 OIDC 도메인으로 등록하면, @company.com 이메일 주소를 가진 모든 사용자가 IdP를 통해 라우팅됩니다.

하나의 도메인, 하나의 조직. 고유 도메인 제약으로 충돌을 방지합니다 — 두 조직이 같은 이메일 도메인을 주장할 수 없습니다. 이렇게 하면 라우팅이 명확하고 안전하게 유지됩니다.

여러 이메일 도메인을 가진 조직의 경우(인수 후 또는 지역 도메인을 가진 회사에서 흔한 상황), 각 도메인을 별도로 등록할 수 있으며 모두 같은 조직을 가리킵니다.

설정에 필요한 것

SAML의 경우, IdP에서 세 가지를 제공합니다:

  • Entity ID (IdP의 식별자)
  • SSO URL (Archyl이 인증 요청을 보내는 곳)
  • X.509 인증서 (서명된 어설션을 검증하는 데 사용)

OIDC의 경우, 다음을 제공합니다:

  • Client ID와 Client Secret (IdP의 애플리케이션 등록에서)
  • Issuer URL (Archyl은 OIDC 디스커버리를 사용하여 엔드포인트를 자동으로 구성)

ID 제공자에는 Archyl의 콜백 URL이 허용된 리다이렉트 URI로 구성되어야 합니다. 설정은 IdP에 다른 SAML 또는 OIDC 애플리케이션을 추가하는 것과 동일합니다 — ID 팀이 수십 번 해본 작업입니다.

엔터프라이즈를 위한 설계

SSO는 무제한 프로젝트, 무제한 모델 객체, 전담 지원 및 커스텀 통합과 함께 Custom 플랜에서만 사용할 수 있습니다. 중앙 집중식 ID 관리가 선택이 아닌 정책인 조직을 위해 설계되었습니다.

조직에서 모든 SaaS 도구에 SSO를 요구한다면, Custom 플랜이 그 제어권을 제공합니다. 보안 팀은 IdP를 통한 인증을 강제하고, 기존 정책을 통해 MFA 준수를 보장하며, 직원이 떠날 때 즉시 접근을 취소할 수 있습니다 — Archyl 측에서 어떤 조치도 필요 없이.

앞으로의 계획

SSO 구성은 현재 관리 도구를 통해 관리되며, 셀프 서비스 관리 UI가 곧 출시됩니다. 조직 관리자는 Archyl 대시보드에서 직접 도메인을 등록하고, 프로토콜을 선택하며, SSO 연결을 관리할 수 있게 됩니다.

또한 자동화된 사용자 및 그룹 프로비저닝을 위한 SCIM 2.0, SSO 강제(조직의 이메일/비밀번호 로그인 비활성화), IdP 기반 역할 매핑을 검토하고 있습니다. 엔터프라이즈 ID는 깊은 영역이며, 조직이 있는 곳에서 만나기 위해 노력하고 있습니다.

시작하기

Custom 플랜을 사용 중이거나 업그레이드에 관심이 있다면, SSO 연결을 구성하기 위해 우리 팀에 문의하세요. IdP 설정을 안내하고, 도메인을 등록하며, 당일에 팀이 SSO를 통해 로그인할 수 있도록 하겠습니다.

팀의 ID는 조직에 속합니다. 이제 아키텍처 도구가 이를 존중합니다.


Archyl의 엔터프라이즈 기능에 대해 가격 페이지에서 자세히 알아보거나, AI 기반 아키텍처 디스커버리가 기존 시스템을 매핑하여 팀이 첫날부터 협업할 수 있는 것을 확인해 보세요.