StorageGRID SSO에 대한 요구 사항 및 고려 사항
StorageGRID 시스템에 대한 단일 로그인(SSO)을 활성화하기 전에 요구 사항 및 고려 사항을 검토하십시오.
ID 공급자 요구 사항
StorageGRID는 다음과 같은 SSO ID 공급자(IdP)를 지원합니다.
-
Active Directory Federation Service(AD FS)
-
Microsoft Entra ID
-
PingFederate
SSO ID 공급자를 구성하기 전에 StorageGRID 시스템에 대한 ID 페더레이션을 구성해야 합니다. ID 페더레이션에 사용하는 LDAP 서비스 유형에 따라 구현할 수 있는 SSO 유형이 결정됩니다.
| 구성된 LDAP 서비스 유형 | SSO ID 공급자 옵션 |
|---|---|
Active Directory |
|
Entra ID |
Entra ID |
AD FS 요구사항
다음 AD FS 버전 중 하나를 사용할 수 있습니다.
-
Windows Server 2022 AD FS
-
Windows Server 2019 AD FS
-
Windows Server 2016 AD FS
|
|
Windows Server 2016은 "KB3201845 업데이트" 또는 그 이상의 버전을 사용해야 합니다. |
추가 요구 사항
-
전송 계층 보안(TLS) 1.2 또는 1.3
-
Microsoft .NET Framework, version 3.5.1 이상
Entra ID 관련 고려 사항
Entra ID를 SSO 유형으로 사용하고 사용자의 사용자 주체 이름이 sAMAccountName을 접두사로 사용하지 않는 경우, StorageGRID가 LDAP 서버와의 연결을 끊으면 로그인 문제가 발생할 수 있습니다. 사용자가 로그인할 수 있도록 하려면 LDAP 서버에 대한 연결을 복원해야 합니다.
서버 인증서 요구 사항
기본적으로 StorageGRID는 각 관리 노드에서 관리 인터페이스 인증서를 사용하여 Grid Manager, Tenant Manager, Grid Management API 및 Tenant Management API에 대한 액세스를 보호합니다. StorageGRID에 대한 신뢰 당사자 트러스트(AD FS), 엔터프라이즈 애플리케이션(Entra ID) 또는 서비스 공급자 연결(PingFederate)을 구성할 때 서버 인증서를 StorageGRID 요청에 대한 서명 인증서로 사용합니다.
아직 설치하지 않으셨다면 "관리 인터페이스에 대한 사용자 지정 인증서를 구성했습니다", 지금 바로 설치하십시오. 사용자 지정 서버 인증서를 설치하면 모든 관리 노드에서 사용되며, 모든 StorageGRID 신뢰 당사자 트러스트, 엔터프라이즈 애플리케이션 또는 SP 연결에서 사용할 수 있습니다.
|
|
관리 노드의 기본 서버 인증서를 신뢰 당사자 트러스트, 엔터프라이즈 애플리케이션 또는 SP 연결에 사용하는 것은 권장되지 않습니다. 노드에 장애가 발생하여 복구하는 경우 새 기본 서버 인증서가 생성됩니다. 복구된 노드에 로그인하려면 먼저 신뢰 당사자 트러스트, 엔터프라이즈 애플리케이션 또는 SP 연결을 새 인증서로 업데이트해야 합니다. |
관리자 노드의 서버 인증서는 해당 노드의 명령 셸에 로그인한 다음 /var/local/mgmt-api 디렉터리로 이동하면 확인할 수 있습니다. 사용자 지정 서버 인증서의 이름은 `custom-server.crt`입니다. 노드의 기본 서버 인증서의 이름은 `server.crt`입니다.
포트 요구 사항
제한된 Grid Manager 또는 Tenant Manager 포트에서는 싱글 사인온(SSO)을 사용할 수 없습니다. 사용자가 싱글 사인온으로 인증하도록 하려면 기본 HTTPS 포트(443)를 사용해야 합니다. "외부 방화벽에서 액세스 제어"을 참조하십시오.