Skip to main content
이 제품의 최신 릴리즈를 사용할 수 있습니다.
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

StorageGRID에서 SSO 구성

SSO 구성 마법사를 따라 샌드박스 모드로 들어가면 모든 StorageGRID 사용자에게 SSO를 활성화하기 전에 SSO를 구성하고 테스트할 수 있습니다. SSO가 활성화된 후에는 필요에 따라 샌드박스 모드로 돌아가 구성을 변경하거나 다시 테스트할 수 있습니다.

시작하기 전에
  • 현재 Grid Manager에 "지원되는 웹 브라우저"을(를) 사용하여 로그인되어 있습니다.

  • 다음이 있습니다. "루트 액세스 권한"

  • StorageGRID 시스템에 대한 ID 페더레이션을 구성했습니다.

  • ID 페더레이션 *LDAP 서비스 유형*의 경우, 사용하려는 SSO ID 공급자에 따라 Active Directory 또는 Entra ID를 선택했습니다.

    구성된 LDAP 서비스 유형 SSO ID 공급자 옵션

    Active Directory Federation Service(AD FS)

    • Active Directory

    • Entra ID

    • PingFederate

    Entra ID

    Entra ID

이 작업 정보

SSO가 활성화된 상태에서 사용자가 관리자 노드에 로그인하려고 하면 StorageGRID는 SSO ID 공급자에게 인증 요청을 보냅니다. 그러면 SSO ID 공급자는 인증 요청의 성공 여부를 나타내는 인증 응답을 StorageGRID로 다시 보냅니다. 요청이 성공한 경우:

  • Active Directory 또는 PingFederate의 응답에는 사용자에 대한 범용 고유 식별자(UUID)가 포함됩니다.

  • Entra ID의 응답에는 사용자 주체 이름(UPN)이 포함됩니다.

StorageGRID(서비스 제공업체)와 SSO ID 제공업체가 사용자 인증 요청에 대해 안전하게 통신할 수 있도록 하려면 다음 작업을 완료해야 합니다.

  1. StorageGRID에서 설정을 구성합니다.

  2. SSO ID 공급자 소프트웨어를 사용하여 각 관리 노드에 대한 신뢰 당사자 트러스트(AD FS), 엔터프라이즈 애플리케이션(Entra ID) 또는 서비스 공급자(PingFederate)를 생성합니다.

  3. StorageGRID로 돌아가서 SSO를 활성화합니다.

샌드박스 모드를 사용하면 이러한 설정 변경 과정을 간편하게 수행하고 SSO를 활성화하기 전에 모든 설정을 테스트할 수 있습니다. 샌드박스 모드에서는 사용자가 SSO를 사용하여 로그인할 수 없습니다.

마법사에 액세스합니다

단계
  1. * 구성 * > * 액세스 제어 * > * 싱글 사인온 * 을 선택합니다. 싱글 사인온 페이지가 나타납니다.

    참고 SSO 설정 구성 버튼이 비활성화된 경우, ID 공급자를 페더레이션 ID 소스로 구성했는지 확인하십시오. 을(를) 참조하십시오."싱글 사인온(SSO)을 위한 요구 사항 및 고려 사항"
  2. *SSO 설정 구성*을 선택합니다. ID 공급자 세부 정보 제공 페이지가 나타납니다.

ID 공급자 세부 정보 제공

단계
  1. 드롭다운 목록에서 *SSO 유형*을 선택합니다.

  2. SSO 유형으로 Active Directory를 선택한 경우, Active Directory Federation Service(AD FS)에 표시된 대로 ID 공급자의 *페더레이션 서비스 이름*을 정확하게 입력하십시오.

    참고 페더레이션 서비스 이름을 찾으려면 Windows Server Manager로 이동합니다. 도구 > *AD FS 관리*를 선택합니다. 작업 메뉴에서 *페더레이션 서비스 속성 편집*을 선택합니다. 페더레이션 서비스 이름은 두 번째 필드에 표시됩니다.
  3. ID 공급자가 StorageGRID 요청에 대한 응답으로 SSO 구성 정보를 전송할 때 연결을 보호하는 데 사용할 TLS 인증서를 지정합니다.

    • 운영체제 CA 인증서 사용: 운영체제에 설치된 기본 CA 인증서를 사용하여 연결을 보호합니다.

    • 사용자 지정 CA 인증서 사용: 사용자 지정 CA 인증서를 사용하여 연결을 보호합니다.

      이 설정을 선택한 경우 사용자 지정 인증서의 텍스트를 복사하여 CA 인증서 텍스트 상자에 붙여넣으세요.

    • TLS를 사용하지 마십시오: 연결 보안을 위해 TLS 인증서를 사용하지 마십시오.

      주의 CA 인증서를 변경한 경우 즉시 "관리 노드에서 mgmt-api 서비스를 재시작하십시오." Grid Manager에 대한 SSO가 성공적으로 작동하는지 테스트하십시오.
  4. *계속*을 선택합니다. 신뢰 당사자 식별자 제공 페이지가 나타납니다.

신뢰 당사자 식별자 제공

  1. 선택한 SSO 유형에 따라 '신뢰 당사자 식별자 제공' 페이지의 필드를 작성하십시오.

    Active Directory
    1. StorageGRID의 *Relying party identifier*를 지정합니다. 이 값은 AD FS에서 각 신뢰 당사자 트러스트에 사용할 이름을 제어합니다.

      • 예를 들어, 그리드에 관리 노드가 하나만 있고 향후 관리 노드를 추가할 계획이 없다면 SG 또는 `StorageGRID`를 입력하십시오.

      • 그리드에 관리자 노드가 두 개 이상 포함된 경우 식별자에 문자열 [HOSTNAME]`을 포함하세요. 예를 들어, `SG-[HOSTNAME]. 이 문자열을 포함하면 노드의 호스트 이름을 기반으로 그리드의 각 관리자 노드에 대한 신뢰 당사자 식별자를 보여주는 테이블이 생성됩니다.

        참고 StorageGRID 시스템의 각 관리 노드에 대해 신뢰 당사자 트러스트를 생성해야 합니다. 각 관리 노드에 대한 신뢰 당사자 트러스트를 설정하면 사용자가 모든 관리 노드에 안전하게 로그인하고 로그아웃할 수 있습니다.
    2. *저장 후 샌드박스 모드로 진입*을 선택합니다.

    Entra ID
    1. 엔터프라이즈 애플리케이션 섹션에서 StorageGRID의 *엔터프라이즈 애플리케이션 이름*을 지정합니다. 이 값은 Entra ID의 각 엔터프라이즈 애플리케이션에 사용할 이름을 제어합니다.

      • 예를 들어, 그리드에 관리 노드가 하나만 있고 향후 관리 노드를 추가할 계획이 없다면 SG 또는 `StorageGRID`를 입력하십시오.

      • 그리드에 관리 노드가 두 개 이상 포함된 경우 식별자에 [HOSTNAME] 문자열을 포함하십시오. 예를 들어, SG-[HOSTNAME]. 이 문자열을 포함하면 노드의 호스트 이름을 기반으로 시스템의 각 관리 노드에 대한 엔터프라이즈 애플리케이션 이름이 표시되는 표가 생성됩니다.

        참고 StorageGRID 시스템의 각 관리 노드마다 엔터프라이즈 애플리케이션을 생성해야 합니다. 각 관리 노드에 엔터프라이즈 애플리케이션을 설치하면 사용자가 모든 관리 노드에 안전하게 로그인하고 로그아웃할 수 있습니다.
    2. "Entra ID에서 엔터프라이즈 애플리케이션 생성"의 단계에 따라 표에 나열된 각 관리 노드에 대한 엔터프라이즈 애플리케이션을 생성하십시오.

    3. Entra ID에서 각 엔터프라이즈 애플리케이션의 페더레이션 메타데이터 URL을 복사합니다. 그런 다음 이 URL을 StorageGRID의 해당 페더레이션 메타데이터 URL 필드에 붙여넣습니다.

    4. 모든 관리 노드에 대한 페더레이션 메타데이터 URL을 복사하여 붙여넣은 후 *저장하고 샌드박스 모드로 진입*을 선택하십시오.

    PingFederate
    1. 서비스 제공업체(SP) 섹션에서 StorageGRID의 *SP 연결 ID*를 지정합니다. 이 값은 PingFederate에서 각 SP 연결에 사용하는 이름을 제어합니다.

      • 예를 들어, 그리드에 관리 노드가 하나만 있고 향후 관리 노드를 추가할 계획이 없다면 SG 또는 `StorageGRID`를 입력하십시오.

      • 그리드에 관리 노드가 두 개 이상 포함된 경우 식별자에 [HOSTNAME] 문자열을 포함하십시오. 예를 들어, SG-[HOSTNAME]. 이 문자열을 포함하면 노드의 호스트 이름을 기반으로 시스템의 각 관리 노드에 대한 SP 연결 ID를 보여주는 표가 생성됩니다.

        참고 StorageGRID 시스템의 각 관리 노드에 대해 SP 연결을 생성해야 합니다. 각 관리 노드에 SP 연결이 있으면 사용자가 모든 관리 노드에 안전하게 로그인하고 로그아웃할 수 있습니다.
    2. 연합 메타데이터 URL 필드에 각 관리 노드에 대한 연합 메타데이터 URL을 지정하십시오.

      다음 형식을 사용하십시오.

      https://<Federation Service Name>:<port>/pf/federation_metadata.ping?PartnerSpId=<SP Connection ID>
    3. *저장 후 샌드박스 모드로 진입*을 선택합니다.

신뢰 당사자 트러스트, 엔터프라이즈 애플리케이션 또는 SP 연결 구성

구성을 저장하고 샌드박스 모드로 전환하면 선택한 SSO 유형에 대한 구성을 완료하고 테스트할 수 있습니다.

StorageGRID는 필요한 기간 동안 샌드박스 모드를 유지할 수 있습니다. 단, 페더레이션 사용자 및 로컬 사용자만 로그인할 수 있습니다.

Active Directory
단계
  1. Active Directory Federation Services(AD FS)로 이동합니다.

  2. StorageGRID SSO 구성 페이지의 표에 표시된 각 신뢰 당사자 식별자를 사용하여 StorageGRID에 대한 하나 이상의 신뢰 당사자 트러스트를 생성합니다.

    표에 표시된 각 관리자 노드에 대해 하나의 트러스트를 생성해야 합니다.

    자세한 안내는 "AD FS에서 신뢰 당사자 트러스트 생성"을 참조하십시오.

Entra ID
단계
  1. 현재 로그인한 관리자 노드의 싱글 사인온 페이지에서 SAML 메타데이터를 다운로드하고 저장하는 버튼을 선택합니다.

  2. 그런 다음 그리드에 있는 다른 모든 관리 노드에 대해 이 단계를 반복하십시오.

    1. 노드에 로그인합니다.

    2. * 구성 * > * 액세스 제어 * > * 싱글 사인온 * 을 선택합니다.

    3. 해당 노드의 SAML 메타데이터를 다운로드하여 저장하십시오.

  3. Azure 포털로 이동합니다.

  4. "Entra ID에서 엔터프라이즈 애플리케이션 생성"의 단계에 따라 각 관리 노드에 대한 SAML 메타데이터 파일을 해당 Entra ID 엔터프라이즈 애플리케이션에 업로드합니다.

PingFederate
단계
  1. 현재 로그인한 관리자 노드의 싱글 사인온 페이지에서 SAML 메타데이터를 다운로드하고 저장하는 버튼을 선택합니다.

  2. 그런 다음 그리드에 있는 다른 모든 관리 노드에 대해 이 단계를 반복하십시오.

    1. 노드에 로그인합니다.

    2. * 구성 * > * 액세스 제어 * > * 싱글 사인온 * 을 선택합니다.

    3. 해당 노드의 SAML 메타데이터를 다운로드하여 저장하십시오.

  3. PingFederate로 이동합니다.

  4. "StorageGRID에 대한 하나 이상의 서비스 공급자(SP) 연결 생성". 각 관리 노드에 대한 SP 연결 ID(SSO 구성 페이지의 표에 표시됨)와 해당 관리 노드에 대해 다운로드한 SAML 메타데이터를 사용하십시오.

    표에 표시된 각 관리 노드에 대해 SP 연결을 하나씩 생성해야 합니다.

테스트 구성

StorageGRID 시스템 전체에 싱글 사인온(SSO) 사용을 적용하기 전에 각 관리 노드에 대해 싱글 사인온 및 싱글 로그아웃이 올바르게 구성되었는지 확인하십시오.

Active Directory
단계
  1. SSO 구성 페이지에서 구성 마법사의 구성 테스트 단계에 있는 링크를 찾습니다.

    URL은 연합 서비스 이름 필드에 입력한 값에서 파생됩니다.

  2. 링크를 선택하거나 URL을 복사하여 브라우저에 붙여넣어 ID 제공업체의 로그인 페이지에 접속하십시오.

  3. SSO를 사용하여 StorageGRID에 로그인할 수 있는지 확인하려면 *다음 사이트 중 하나에 로그인*을 선택하고 기본 관리 노드에 대한 신뢰 당사자 식별자를 선택한 다음 *로그인*을 선택하십시오.

  4. 연동 사용자 이름과 비밀번호를 입력하십시오.

    • SSO 로그인 및 로그아웃 작업이 성공하면 성공 메시지가 표시됩니다.

    • SSO 작업이 실패하면 오류 메시지가 표시됩니다. 문제를 해결하려면 브라우저의 쿠키를 삭제한 후 다시 시도하십시오.

  5. 그리드의 각 관리 노드에 대해 SSO 연결을 확인하려면 이 단계를 반복하십시오.

Entra ID
단계
  1. Azure 포털의 싱글 사인온 페이지로 이동합니다.

  2. *이 애플리케이션 테스트*를 선택합니다.

  3. 연합 사용자 자격 증명을 입력하십시오.

    • SSO 로그인 및 로그아웃 작업이 성공하면 성공 메시지가 표시됩니다.

    • SSO 작업이 실패하면 오류 메시지가 표시됩니다. 문제를 해결하려면 브라우저의 쿠키를 삭제한 후 다시 시도하십시오.

  4. 그리드의 각 관리 노드에 대해 SSO 연결을 확인하려면 이 단계를 반복하십시오.

PingFederate
단계
  1. SSO 구성 페이지에서 샌드박스 모드 메시지의 첫 번째 링크를 선택합니다.

    한 번에 하나의 링크만 선택하여 테스트하십시오.

  2. 연합 사용자 자격 증명을 입력하십시오.

    • SSO 로그인 및 로그아웃 작업이 성공하면 성공 메시지가 표시됩니다.

    • SSO 작업이 실패하면 오류 메시지가 표시됩니다. 문제를 해결하려면 브라우저의 쿠키를 삭제한 후 다시 시도하십시오.

  3. 그리드에 있는 각 관리 노드의 SSO 연결을 확인하려면 다음 링크를 선택하십시오.

    '페이지 만료' 메시지가 표시되면 브라우저에서 뒤로 버튼을 선택하고 자격 증명을 다시 제출하세요.

싱글 사인온 활성화

각 관리 노드에 SSO를 사용하여 로그인할 수 있음을 확인했으면 전체 StorageGRID 시스템에 대해 SSO를 활성화할 수 있습니다.

팁 SSO가 활성화되면 모든 사용자는 Grid Manager, Tenant Manager, Grid Management API 및 Tenant Management API에 액세스하려면 SSO를 사용해야 합니다. 로컬 사용자는 더 이상 StorageGRID에 액세스할 수 없습니다.
단계
  1. SSO 구성 마법사의 테스트 구성 단계에서 *SSO 활성화*를 선택합니다.

  2. 경고 메시지를 검토하고 *SSO 활성화*를 선택하십시오.

    싱글 사인온(SSO)이 활성화되었습니다. 싱글 사인온 페이지가 나타나고, 방금 구성한 SSO에 대한 세부 정보가 표시됩니다.

  3. 구성을 편집하려면 *편집*을 선택합니다.

  4. 싱글 사인온(SSO)을 비활성화하려면 *SSO 비활성화*를 선택합니다.

팁 Azure Portal을 사용하고 Entra ID에 액세스하는 데 사용하는 동일한 컴퓨터에서 StorageGRID에 액세스하는 경우, Azure Portal 사용자가 승인된 StorageGRID 사용자(StorageGRID로 가져온 페더레이션 그룹의 사용자)인지 확인하거나, StorageGRID에 로그인하기 전에 Azure Portal에서 로그아웃하십시오.