StorageGRID에서 ID 페더레이션 사용
ID 페더레이션을 사용하면 테넌트 그룹 및 사용자 설정이 더 빨라지고, 테넌트 사용자는 익숙한 자격 증명을 사용하여 테넌트 계정에 로그인할 수 있습니다.
테넌트 관리자에 대한 ID 페더레이션 구성
테넌트 그룹 및 사용자를 Active Directory, Microsoft Entra ID, OpenLDAP 또는 Oracle Directory Server와 같은 다른 시스템에서 관리하려면 테넌트 관리자에 대한 ID 페더레이션을 구성할 수 있습니다.
-
현재 "지원되는 웹 브라우저"을(를) 사용하여 테넌트 관리자에 로그인했습니다.
-
귀하는 "루트 액세스 권한"이(가) 있는 사용자 그룹에 속해 있습니다.
-
현재 Active Directory, Microsoft Entra ID, OpenLDAP 또는 Oracle Directory Server를 ID 공급자로 사용하고 있습니다.
목록에 없는 LDAP v3 서비스를 사용하려면 기술 지원 부서에 문의하십시오. -
OpenLDAP을 사용하려면 OpenLDAP 서버를 구성해야 합니다. OpenLDAP 서버 구성 지침을 참조하십시오.
-
LDAP 서버와의 통신에 TLS(Transport Layer Security)를 사용하려는 경우 ID 공급자는 TLS 1.2 또는 1.3을 사용해야 합니다. "TLS 발신 연결에 지원되는 암호화 방식"을 참조하십시오.
테넌트에 대한 ID 페더레이션 서비스 구성 가능 여부는 테넌트 계정 설정 방식에 따라 다릅니다. 테넌트는 Grid Manager에 구성된 ID 페더레이션 서비스를 공유할 수도 있습니다. ID 페더레이션 페이지에 액세스할 때 이 메시지가 표시되면 해당 테넌트에 대해 별도의 페더레이션 ID 소스를 구성할 수 없습니다.

구성 입력
ID 페더레이션을 구성할 때 StorageGRID가 LDAP 서비스에 연결하는 데 필요한 값을 제공합니다.
-
액세스 관리 > *ID 페더레이션*을 선택합니다.
-
*ID 페더레이션 활성화*를 선택합니다.
-
LDAP 서비스 유형 섹션에서 구성하려는 LDAP 서비스 유형을 선택합니다.

Oracle Directory Server를 사용하는 LDAP 서버의 값을 구성하려면 *기타*를 선택하십시오.
-
*기타*를 선택한 경우 LDAP 속성 섹션의 필드를 작성하십시오. 그렇지 않으면 다음 단계로 진행하십시오.
-
사용자 고유 이름: LDAP 사용자의 고유 식별자를 포함하는 속성 이름입니다. 이 속성은 Active Directory의 경우
sAMAccountName, OpenLDAP의 경우 `uid`와 동일합니다. Oracle Directory Server를 구성하는 경우 `uid`를 입력합니다. -
사용자 UUID: LDAP 사용자의 영구 고유 식별자를 포함하는 속성 이름입니다. 이 속성은 Active Directory의 경우 `objectGUID`와, OpenLDAP의 경우 `entryUUID`와 동일합니다. Oracle Directory Server를 구성하는 경우 `nsuniqueid`를 입력하십시오. 지정된 속성에 대한 각 사용자의 값은 16바이트 또는 문자열 형식의 32자리 16진수여야 하며, 하이픈은 무시됩니다.
-
그룹 고유 이름: LDAP 그룹의 고유 식별자를 포함하는 속성 이름입니다. 이 속성은 Active Directory의 경우
sAMAccountName, OpenLDAP의 경우 `cn`와 동일합니다. Oracle Directory Server를 구성하는 경우 `cn`를 입력합니다. -
그룹 UUID: LDAP 그룹의 영구 고유 식별자를 포함하는 속성 이름입니다. 이 속성은 Active Directory의 경우
objectGUID, OpenLDAP의 경우 `entryUUID`와 동일합니다. Oracle Directory Server를 구성하는 경우 `nsuniqueid`를 입력합니다. 지정된 속성에 대한 각 그룹의 값은 16바이트 또는 문자열 형식의 32자리 16진수여야 하며, 하이픈은 무시됩니다.
-
-
모든 LDAP 서비스 유형에 대해 LDAP 서버 구성 섹션에서 필요한 LDAP 서버 및 네트워크 연결 정보를 입력하십시오.
-
호스트 이름: LDAP 서버의 정규화된 도메인 이름(FQDN) 또는 IP 주소.
-
포트: LDAP 서버에 연결하는 데 사용되는 포트입니다.
STARTTLS의 기본 포트는 389이고, LDAPS의 기본 포트는 636입니다. 하지만 방화벽이 올바르게 구성되어 있다면 어떤 포트든 사용할 수 있습니다. -
사용자 이름: LDAP 서버에 연결할 사용자의 고유 이름(DN) 전체 경로입니다.
Active Directory의 경우 하위 레벨 로그온 이름 또는 사용자 주체 이름을 지정할 수도 있습니다.
지정된 사용자는 그룹 및 사용자 목록을 볼 수 있는 권한과 다음 속성에 접근할 수 있는 권한이 있어야 합니다.
-
sAMAccountName또는uid -
objectGUID,entryUUID또는nsuniqueid -
cn -
memberOf또는isMemberOf -
Active Directory:
objectSid,primaryGroupID,userAccountControl, 및userPrincipalName -
Entra ID:
accountEnabled및userPrincipalName
-
-
Password: 사용자 이름과 연결된 비밀번호입니다.
향후 비밀번호를 변경하는 경우, 반드시 이 페이지에서 업데이트해야 합니다. -
그룹 기본 DN: 그룹을 검색할 LDAP 하위 트리의 고유 이름(DN)의 전체 경로입니다. 아래 Active Directory 예시에서 고유 이름이 기본 DN(DC=storagegrid,DC=example,DC=com)을 기준으로 하는 모든 그룹은 페더레이션 그룹으로 사용할 수 있습니다.
그룹 고유 이름 값은 해당 그룹 기본 DN 내에서 고유해야 합니다. -
사용자 기본 DN: 사용자를 검색하려는 LDAP 하위 트리의 고유 이름(DN)의 전체 경로입니다.
사용자 고유 이름 값은 해당 사용자 기본 DN 내에서 고유해야 합니다. -
바인드 사용자 이름 형식 (선택 사항): 패턴을 자동으로 확인할 수 없는 경우 StorageGRID에서 사용할 기본 사용자 이름 패턴입니다.
*바인딩 사용자 이름 형식*을 제공하는 것이 좋습니다. 이렇게 하면 StorageGRID 서비스 계정과 바인딩할 수 없는 경우에도 사용자가 로그인할 수 있습니다.
다음 패턴 중 하나를 입력하세요:
-
UserPrincipalName 패턴(AD 및 Entra ID):
[USERNAME]@example.com -
하위 레벨 로그온 이름 패턴(AD 및 Entra ID):
example\[USERNAME] -
고유 이름 패턴:
CN=[USERNAME],CN=Users,DC=example,DC=com*[USERNAME]*을 정확히 입력하세요.
-
-
-
전송 계층 보안(TLS) 섹션에서 보안 설정을 선택합니다.
-
STARTTLS 사용: STARTTLS를 사용하여 LDAP 서버와의 통신을 보호합니다. Active Directory, OpenLDAP 또는 기타 시스템에는 이 옵션을 권장하지만, Microsoft Entra ID에서는 이 옵션이 지원되지 않습니다.
-
LDAPS 사용: LDAPS(SSL을 통한 LDAP) 옵션은 TLS를 사용하여 LDAP 서버에 연결을 설정합니다. Microsoft Entra ID를 사용하려면 이 옵션을 선택해야 합니다.
-
TLS를 사용하지 마십시오: StorageGRID 시스템과 LDAP 서버 간의 네트워크 트래픽은 보호되지 않습니다. 이 옵션은 Microsoft Entra ID에서 지원되지 않습니다.
Active Directory 서버에서 LDAP 서명을 강제하는 경우 TLS를 사용하지 않음 옵션은 지원되지 않습니다. STARTTLS 또는 LDAPS를 사용해야 합니다.
-
-
STARTTLS 또는 LDAPS를 선택한 경우 연결을 보호하는 데 사용되는 인증서를 선택하십시오.
-
운영체제 CA 인증서 사용: 연결을 보호하기 위해 운영체제에 설치된 기본 Grid CA 인증서를 사용합니다.
-
사용자 지정 CA 인증서 사용: 사용자 지정 보안 인증서를 사용합니다.
이 설정을 선택한 경우 사용자 지정 보안 인증서를 CA 인증서 텍스트 상자에 복사하여 붙여넣으세요.
-
연결을 테스트하고 구성을 저장합니다
모든 값을 입력한 후 구성을 저장하기 전에 연결을 테스트해야 합니다. StorageGRID는 LDAP 서버의 연결 설정과 바인드 사용자 이름 형식(제공한 경우)을 확인합니다.
-
*연결 테스트*를 선택합니다.
-
바인딩 사용자 이름 형식을 제공하지 않은 경우:
-
연결 설정이 유효하면 "연결 테스트 성공" 메시지가 나타납니다. *저장*을 선택하여 구성을 저장합니다.
-
연결 설정이 올바르지 않으면 "테스트 연결을 설정할 수 없습니다"라는 메시지가 나타납니다. *닫기*를 선택합니다. 그런 다음 문제를 해결하고 연결을 다시 테스트하십시오.
-
-
바인딩 사용자 이름 형식을 제공한 경우 유효한 페더레이션 사용자의 사용자 이름과 암호를 입력하십시오.
예를 들어, 본인의 사용자 이름과 비밀번호를 입력하십시오. 사용자 이름에 @ 또는 /와 같은 특수 문자를 포함하지 마십시오.

-
연결 설정이 유효하면 "연결 테스트 성공" 메시지가 나타납니다. *저장*을 선택하여 구성을 저장합니다.
-
연결 설정, 바인딩 사용자 이름 형식 또는 테스트 사용자 이름 및 암호가 유효하지 않으면 오류 메시지가 나타납니다. 문제를 해결한 후 연결을 다시 테스트하십시오.
-
ID 소스와의 강제 동기화
StorageGRID 시스템은 ID 소스에서 페더레이션 그룹 및 사용자를 주기적으로 동기화합니다. 사용자 권한을 최대한 빨리 활성화하거나 제한하려면 동기화를 강제로 시작할 수 있습니다.
-
ID 연동 페이지로 이동합니다.
-
페이지 상단에서 *동기화 서버*를 선택합니다.
동기화 과정은 사용 환경에 따라 다소 시간이 걸릴 수 있습니다.
ID 페더레이션 동기화 실패 경고는 ID 소스에서 페더레이션된 그룹 및 사용자를 동기화하는 데 문제가 발생할 경우 발생합니다.
ID 연동 비활성화
그룹 및 사용자에 대한 ID 페더레이션을 일시적 또는 영구적으로 비활성화할 수 있습니다. ID 페더레이션이 비활성화되면 StorageGRID 와 ID 소스 간의 통신이 중단됩니다. 하지만 구성한 설정은 모두 유지되므로 나중에 ID 페더레이션을 쉽게 다시 활성화할 수 있습니다.
ID 페더레이션을 비활성화하기 전에 다음 사항을 숙지해야 합니다.
-
페더레이션 사용자는 로그인할 수 없습니다.
-
현재 로그인 중인 페더레이션 사용자는 세션이 만료될 때까지 StorageGRID 시스템에 계속 액세스할 수 있지만, 세션이 만료된 후에는 로그인할 수 없습니다.
-
StorageGRID 시스템과 ID 소스 간의 동기화는 발생하지 않으며, 동기화되지 않은 계정에 대한 알림도 표시되지 않습니다.
-
싱글 사인온(SSO) 상태가 '사용' 또는 '샌드박스 모드'인 경우 'ID 페더레이션 사용' 확인란이 비활성화됩니다. ID 페더레이션을 비활성화하려면 싱글 사인온 페이지의 SSO 상태가 '사용 안 함'이어야 합니다. "싱글 사인온 비활성화"을 참조하십시오.
-
ID 연동 페이지로 이동합니다.
-
ID 페더레이션 활성화 확인란의 선택을 해제합니다.
OpenLDAP 서버 구성 지침
ID 페더레이션을 위해 OpenLDAP 서버를 사용하려면 OpenLDAP 서버에서 특정 설정을 구성해야 합니다.
|
|
Active Directory 또는 Microsoft Entra ID가 아닌 ID 소스의 경우, StorageGRID는 외부에서 사용이 중지된 사용자의 S3 액세스를 자동으로 차단하지 않습니다. S3 액세스를 차단하려면 해당 사용자의 S3 키를 삭제하거나 모든 그룹에서 해당 사용자를 제거하십시오. |
Memberof 및 refint 오버레이
memberof 및 refint 오버레이를 활성화해야 합니다. 자세한 내용은 "OpenLDAP 문서: 버전 2.4 관리자 가이드"의 역방향 그룹 멤버십 유지 관리 지침을 참조하십시오.
인덱싱
지정된 인덱스 키워드를 사용하여 다음 OpenLDAP 속성을 구성해야 합니다.
-
olcDbIndex: objectClass eq -
olcDbIndex: uid eq,pres,sub -
olcDbIndex: cn eq,pres,sub -
olcDbIndex: entryUUID eq
또한, 최적의 성능을 위해 사용자 이름에 대한 도움말에 언급된 필드가 색인화되었는지 확인하십시오.
역방향 그룹 멤버십 유지 관리에 대한 정보는 "OpenLDAP 문서: 버전 2.4 관리자 가이드"을 참조하십시오.