OIDC를 사용하여 StorageGRID에서 SSO 구성
OpenID Connect(OIDC)용 SSO 구성 마법사를 따라 샌드박스 모드로 들어가 모든 StorageGRID 사용자에게 SSO를 활성화하기 전에 SSO를 구성하고 테스트하십시오. SSO를 활성화한 후에는 필요에 따라 샌드박스 모드로 돌아가 구성을 변경하거나 재테스트할 수 있습니다.
-
을 사용하여 그리드 관리자에 로그인되어 있습니다."지원되는 웹 브라우저"
-
이 "루트 액세스 권한"있습니다.
-
StorageGRID 시스템의 SSO ID 공급자에 OIDC 클라이언트를 구성했습니다.
-
StorageGRID 시스템에 대해 "ID 페더레이션을 구성했습니다"이(가) 있습니다.
1단계: ID 공급자 세부 정보 제공
마법사에 액세스하여 'ID 공급자 세부 정보 제공' 페이지의 필드를 작성하십시오.
-
SSO 설정을 구성하려면 마법사에 액세스합니다.
-
구성 > 액세스 제어 > *단일 로그인*을 선택합니다. Single Sign-On 페이지가 나타납니다.
SSO 설정 구성 버튼이 비활성화된 경우 ID 공급자를 페더레이션 ID 소스로 구성했는지 확인하세요. "SSO(Single Sign-On)에 대한 요구 사항 및 고려 사항" . -
*SSO 설정 구성*을 선택합니다. ID 공급자 세부 정보 제공 페이지가 나타납니다.
-
-
*프로토콜*에서 *OIDC*를 선택하십시오.
-
드롭다운 목록에서 * SSO 유형 * 을 선택합니다.
-
ID 공급자가 StorageGRID 요청에 대한 응답으로 SSO 구성 정보를 보낼 때 연결을 보호하는 데 사용할 TLS 인증서를 지정합니다.
-
* 운영 체제 CA 인증서 사용 *: 운영 체제에 설치된 기본 CA 인증서를 사용하여 연결을 보호합니다.
-
* 사용자 지정 CA 인증서 사용 *: 사용자 지정 CA 인증서를 사용하여 연결을 보호합니다.
이 설정을 선택하면:
-
CA 인증서의 위치를 찾습니다.
-
CA 인증서 파일을 업로드합니다.
-
-
TLS를 사용하지 마십시오: 연결 보안을 위해 TLS 인증서를 사용하지 마십시오.
CA 인증서를 변경하는 경우 즉시 "관리 노드에서 mgmt-API 서비스를 다시 시작합니다"그리드 관리자에서 성공적인 SSO를 테스트합니다.
-
-
*계속*을 선택하세요. 신뢰 당사자 식별자 제공 페이지가 나타납니다.
2단계: 클라이언트 정보 입력
마법사의 '클라이언트 정보 입력' 단계에서 필드를 모두 작성하십시오.
-
StorageGRID에 대한 *Relying party identifier*를 지정합니다. 이 값은 각 OIDC 구성에 사용하는 이름을 제어합니다.
-
예를 들어 그리드에 관리자 노드가 하나만 있고 앞으로 관리자 노드를 더 추가할 계획이 없는 경우 또는
StorageGRID를 입력합니다.SG -
그리드에 관리자 노드가 두 개 이상 포함된 경우 식별자에 문자열
[HOSTNAME]`을 포함하십시오. 예를 들어, `SG-[HOSTNAME]. 이 문자열을 포함하면 노드의 호스트 이름을 기반으로 그리드의 각 관리자 노드에 대한 OIDC 구성을 보여주는 테이블이 생성됩니다.StorageGRID 시스템의 관리 노드에 대해 OIDC를 구성해야 합니다. 이를 통해 사용자는 모든 관리 노드에 안전하게 로그인하고 로그아웃할 수 있습니다. 모든 관리 노드에 동일한 OIDC 구성을 사용하거나(권장) 각 관리 노드에 대해 서로 다른 OIDC 구성을 설정할 수 있습니다.
-
-
각 신뢰 당사자 식별자에 대해 Client ID, Client secret 및 *OpenID endpoint URL*을 입력하십시오.
-
*저장하고 샌드박스 모드로 들어가기*를 선택하세요.
3단계: 구성 테스트
샌드박스 모드에 진입하면 선택한 SSO 유형에 대한 구성을 완료하고 테스트할 수 있습니다.
샌드박스 모드를 사용하면 SSO를 활성화하기 전에 간편하게 구성을 앞뒤로 설정하고 모든 설정을 테스트할 수 있습니다. StorageGRID는 필요한 기간 동안 샌드박스 모드를 유지할 수 있습니다. 단, 연동 사용자 및 로컬 사용자만 로그인할 수 있습니다.
-
SSO 구성 페이지에서 마법사의 테스트 구성 단계에 있는 링크를 찾으세요.
URL은 * 페더레이션 서비스 이름 * 필드에 입력한 값에서 파생됩니다.
-
-
SSO 로그인 및 로그아웃 작업이 성공적으로 완료되면 녹색 배너가 나타납니다.
-
SSO 작업이 실패하면 오류 메시지가 나타납니다. 문제를 해결하고 브라우저의 쿠키를 삭제한 후 다시 시도하십시오.
-
-
마법사의 단계에 따라 그리드의 각 관리 노드에 대한 테스트 구성 페이지에 액세스하십시오.
4단계: 싱글 사인온 활성화
각 관리 노드에 SSO를 사용하여 로그인할 수 있음을 확인했으면 전체 StorageGRID 시스템에 대해 SSO를 활성화할 수 있습니다.
|
|
SSO가 활성화되면 모든 사용자는 Grid Manager, Tenant Manager, Grid Management API 및 Tenant Management API에 액세스하려면 SSO를 사용해야 합니다. 로컬 사용자는 더 이상 StorageGRID에 액세스할 수 없습니다. StorageGRID는 지원되는 모든 SSO 제공업체에 대한 예제 인증 스크립트를 제공하지 않습니다. |
-
SSO 구성 마법사의 테스트 구성 단계에서 *SSO 사용*을 선택합니다.
-
경고 메시지를 검토하고 *SSO 사용*을 선택하세요.
이제 Single Sign-On이 활성화되었습니다. Single Sign-On 페이지가 나타나고 방금 구성한 SSO에 대한 세부 정보가 포함됩니다.
-
구성을 편집하려면 *편집*을 선택하세요.
-
싱글 사인온을 비활성화하려면 *비활성화*를 선택합니다.
|
|
Azure Portal을 사용하고 Entra ID에 액세스하는 데 사용하는 것과 동일한 컴퓨터에서 StorageGRID 에 액세스하는 경우 Azure Portal 사용자가 권한이 있는 StorageGRID 사용자( StorageGRID 로 가져온 페더레이션 그룹의 사용자)인지 확인하거나 StorageGRID 에 로그인을 시도하기 전에 Azure Portal에서 로그아웃하세요. |