Microsoft Entra ID로 Single Sign-On 설정하기

Table of Contents

설정을 마치면 상담원은 Microsoft 회사 계정으로 Taiwa에 로그인합니다. Microsoft Entra ID에서 애플리케이션을 등록할 수 있는 계정(예: 애플리케이션 관리자)과 Taiwa의 관리자 역할이 필요합니다.

시작하기 전에

  • 조직의 이메일 도메인을 확인해 달라고 Taiwa에 요청하세요. Taiwa는 확인되지 않은 이메일 도메인에서의 로그인을 거부합니다.
  • 각 상담원은 Entra ID에 이메일 주소가 있어야 합니다. 이 이메일 주소의 도메인은 Entra 테넌트에서 확인된 도메인이어야 합니다. Taiwa는 이 이메일 주소로 사용자를 찾거나 만듭니다. Entra ID에 이메일 주소가 없는 사용자는 로그인할 수 없습니다.

1. Entra ID에 Taiwa 등록하기

  1. Microsoft Entra 관리 센터에 로그인합니다.
  2. Entra ID > 앱 등록으로 이동하여 새 등록을 선택합니다.
  3. 이름에 Taiwa를 입력합니다.
  4. 지원되는 계정 유형에서 이 조직 디렉터리의 계정만을 선택합니다.
  5. 리디렉션 URI에서 플랫폼으로 웹을 선택하고 https://api.taiwa.cx/v1/auth/sso/callback을 입력합니다.
  6. 등록을 선택합니다.
  7. 개요 페이지에서 애플리케이션(클라이언트) ID와 디렉터리(테넌트) ID를 복사합니다.

2. 클라이언트 암호 만들기

  1. 인증서 및 비밀 > 클라이언트 암호로 이동하여 새 클라이언트 암호를 선택합니다.
  2. 설명을 입력하고 암호의 만료 시점을 선택합니다. 추가를 선택합니다.
  3. 암호의 값을 즉시 복사합니다. Entra ID는 이 값을 한 번만 표시합니다. 비밀 ID는 복사하지 마세요.

암호가 만료되면 로그인이 중단됩니다. 만료일 전에 새 암호를 만들고, 관리 포털에서 연결 업데이트를 사용하여 입력하세요.

3. 이메일 클레임 추가하기

Taiwa는 ID 공급자가 이메일 주소가 확인되었다고 알려 줄 때만 사용자를 로그인시킵니다. Entra ID는 선택적 클레임 xms_edov로 이를 알려 주며, 이 클레임을 추가한 경우에만 알려 줍니다.

  1. 토큰 구성으로 이동하여 선택적 클레임 추가를 선택합니다.
  2. 토큰 유형에서 ID를 선택합니다.
  3. email과 xms_edov를 선택합니다. 추가를 선택합니다.
  4. Entra ID에서 Microsoft Graph 이메일 권한을 켜라는 메시지가 표시되면 해당 항목을 선택하고 추가를 선택합니다.

4. 권한 확인하기

  1. API 사용 권한으로 이동합니다.
  2. 목록에 Microsoft Graph 위임된 권한 openid, email, profile이 있는지 확인합니다. 빠진 권한이 있으면 권한 추가 > Microsoft Graph > 위임된 권한에서 추가합니다.
  3. 상담원에게 동의를 요청하지 않도록 조직에 대해 관리자 동의 허용을 선택합니다.

일부 사용자만 로그인하도록 하려면 Entra ID > 엔터프라이즈 앱 > Taiwa > 속성으로 이동하여 할당 필요를 예로 설정하고, 사용자 및 그룹에서 사용자 또는 그룹을 할당하세요.

5. 관리 포털에서 Entra ID 연결하기

  1. 관리 포털에서 SSO 및 프로비저닝을 엽니다.
  2. 발급자 URL에 https://login.microsoftonline.com/ 뒤에 디렉터리(테넌트) ID와 /v2.0을 붙여 입력합니다. 예: https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0
  3. 클라이언트 ID에 애플리케이션(클라이언트) ID를 입력합니다.
  4. 클라이언트 시크릿에 암호의 값을 입력합니다.
  5. 연결 저장을 선택합니다.

도메인 이름이 아닌 테넌트 ID를 사용하고, 끝에 /v2.0을 유지하세요. common이나 organizations가 들어간 발급자, 또는 /v2.0이 없는 발급자는 작동하지 않습니다.

6. 테스트하기

비공개 브라우저 창에서 관리 포털에 로그인합니다. SSO로 로그인을 선택하고 조직 ID를 입력한 다음, 조직의 Microsoft 계정으로 로그인합니다.

SCIM을 사용한 디렉터리 동기화(선택 사항)

Entra ID는 디렉터리 동기화에 별도의 엔터프라이즈 애플리케이션을 사용합니다.

  1. 관리 포털의 디렉터리 동기화(SCIM 2.0)에서 SCIM 기본 URL을 복사하고 토큰 생성을 선택합니다. 토큰을 즉시 복사합니다.
  2. Microsoft Entra 관리 센터에서 Entra ID > 엔터프라이즈 앱으로 이동하여 새 애플리케이션 > 고유한 애플리케이션 만들기를 선택합니다.
  3. 이름(예: Taiwa provisioning)을 입력합니다. 갤러리에 없는 기타 애플리케이션 통합을 선택하고 추가를 선택합니다.
  4. 프로비전을 선택하고 새 구성을 선택합니다.
  5. 테넌트 URL에 SCIM 기본 URL을 입력합니다. 비밀 토큰에 토큰을 입력합니다.
  6. 연결 테스트를 선택한 다음 만들기를 선택합니다.
  7. 사용자 및 그룹에서 Taiwa에 있어야 하는 사용자를 할당합니다.
  8. 프로비전 시작을 선택합니다.

로그인에 실패하는 경우

ID 공급자 단계 이후에 로그인이 실패하면 브라우저에 api.taiwa.cx의 페이지가 표시되고 실패 이유가 나타납니다. 이유는 영어로 표시됩니다.

이유 확인할 사항
SSO id_token email is not verified ID 토큰에 xms_edov 클레임이 없거나, 사용자의 이메일 도메인이 Entra 테넌트에서 확인되지 않았습니다.
SSO id_token missing sub/email 사용자에게 Entra ID의 이메일 주소가 없거나, email 클레임이 없습니다.
SSO discovery failed 또는 SSO discovery issuer mismatch 발급자 URL은 https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0 형식이어야 합니다.
SSO token exchange failed 클라이언트 암호가 잘못되었거나 만료되었습니다.
Email domain is not verified for this tenant 이메일 도메인을 확인해 달라고 Taiwa에 요청하세요.
Was this helpful?