Scribble Maps 도움말 센터
언어 변경

싱글 사인온(SSO) 구성 (SAML/OIDC)

SAML 또는 OIDC를 사용한 싱글 사인온(SSO) 구성

ScribbleMaps는 SAML 2.0 또는 OpenID Connect (OIDC)를 사용하는 기업용 싱글 사인온을 지원합니다. 이를 통해 팀원은 Okta, Microsoft Entra ID(Azure AD), Google Workspace 또는 Auth0와 같은 조직의 ID 제공업체(IdP)를 사용하여 인증할 수 있습니다.

SSO 구성은 team.scribblemaps.com에서 이용할 수 있으며 완전히 무료입니다.


목차

  1. 지원되는 기능
  2. 시작하기 전에
  3. 1단계: 이메일 도메인 인증
  4. 2단계: ID 제공업체 구성
  5. 3단계: ScribbleMaps에서 SSO 구성
  6. 4단계: 구성 테스트
  7. 5단계: SSO 활성화
  8. SP 시작 SSO
  9. OIN 유니버설 로그아웃
  10. 제공업체별 가이드
  11. 고급 옵션
  12. 문제 해결

지원되는 기능

ScribbleMaps SSO 연동은 다음 기능을 지원합니다:

기능 설명
SP-Initiated SSO 사용자가 이메일 주소를 입력하여 ScribbleMaps 로그인 페이지에서 로그인 흐름을 시작할 수 있습니다. ScribbleMaps는 사용자를 인증을 위해 ID 제공업체로 리디렉션합니다.
IdP-Initiated SSO 사용자가 ID 제공업체 대시보드에서 직접 ScribbleMaps에 로그인할 수 있습니다(예: Okta에서 ScribbleMaps 타일 클릭).
Just-In-Time (JIT) Provisioning 첫 SSO 로그인 시 ScribbleMaps에 새 사용자 계정이 자동으로 생성됩니다. 사용자는 기본 Viewer 역할로 팀에 추가됩니다.

시작하기 전에

  • SSO를 구성하려면 Team Owner여야 합니다
  • 조직의 ID 제공업체 관리 콘솔에 대한 액세스 권한이 필요합니다
  • 이메일 도메인을 준비하세요(예: yourcompany.com)

1단계: 이메일 도메인 인증

SSO를 구성하기 전에 이메일 도메인의 소유권을 인증해야 합니다. 이 보안 조치는 승인된 조직만 해당 도메인에 대해 SSO를 구성할 수 있도록 보장합니다.

  1. team.scribblemaps.com에 로그인합니다
  2. Settings > Single Sign-On으로 이동합니다
  3. Domains 탭으로 이동합니다
  4. Add Domain을 클릭하고 이메일 도메인을 입력합니다(예: yourcompany.com)
  5. 인증 방법을 선택합니다:

옵션 A: DNS TXT 레코드 (권장)

도메인의 DNS 설정에 TXT 레코드를 추가합니다:

유형 호스트/이름
TXT @ 또는 yourcompany.com scribblemaps-verify=YOUR_VERIFICATION_CODE

참고: DNS 변경 사항이 전파되는 데 최대 48시간이 걸릴 수 있습니다.

옵션 B: 파일 업로드

  1. 이름이 scribblemaps-verify.txt인 텍스트 파일을 생성합니다
  2. 인증 코드만 내용으로 추가합니다
  3. 다음 위치에 업로드합니다: https://yourcompany.com/.well-known/scribblemaps-verify.txt

인증을 추가한 후, Verify Domain을 클릭하여 소유권을 확인합니다.


2단계: ID 제공업체 구성

ID 제공업체에 ScribbleMaps를 애플리케이션으로 추가합니다. Okta를 사용하는 경우 Okta Integration Network(OIN) 카탈로그에서 직접 ScribbleMaps를 추가할 수 있습니다. SAML SSO URL, SP Entity ID, ACS URL 및 OIDC Redirect URI가 자동으로 사전 구성됩니다.

SAML 2.0의 경우

설정
NameID Format Email Address
Signature Algorithm SHA-256 (권장)

OIDC의 경우

설정
Scopes openid email profile

3단계: ScribbleMaps에서 SSO 구성

SAML 2.0 구성하기

  1. ScribbleMaps에서 Settings > Single Sign-On > SAML 탭으로 이동합니다
  2. ID 제공업체로부터 받은 다음 정보를 입력합니다:
필드 설명
Entity ID ID 제공업체의 Entity ID(Issuer라고도 함)
SSO URL 로그인 요청이 전송되는 URL
Certificate ID 제공업체의 X.509 서명 인증서(PEM 형식)
  1. Save Settings를 클릭합니다

OIDC 구성하기

  1. ScribbleMaps에서 Settings > Single Sign-On > OIDC 탭으로 이동합니다
  2. Provider Type(Google, Microsoft, Okta, Auth0 또는 Custom)을 선택합니다
  3. 다음 정보를 입력합니다:
필드 설명
Client ID ID 제공업체의 OAuth Client ID
Client Secret ID 제공업체의 OAuth Client Secret
Authority URL ID 제공업체의 발급자(issuer) URL (아래 제공업체별 가이드 참조)
  1. Save Settings를 클릭합니다

4단계: 구성 테스트

모든 사용자에게 SSO를 활성화하기 전에 구성을 테스트하세요:

  1. Test Connection 버튼을 클릭합니다
  2. SSO 로그인 흐름을 시뮬레이션하는 새 창이 열립니다
  3. ID 제공업체에서 인증을 완료합니다
  4. ScribbleMaps로 성공적으로 리디렉션되는지 확인합니다

테스트에 실패하면 오류 메시지를 검토하고 구성 설정을 확인하세요.


5단계: SSO 활성화

테스트가 성공하면 다음을 수행합니다:

  1. Enable SSO 스위치를 ON으로 전환합니다
  2. 강제 적용 옵션을 선택합니다:
    • Optional: 사용자가 SSO 또는 비밀번호 로그인을 선택할 수 있습니다
    • Enforced: 인증된 이메일 도메인을 가진 사용자는 반드시 SSO를 사용해야 합니다(비밀번호 로그인 비활성화)

참고: SSO가 강제 적용(Enforced)된 경우에도 Team Owner는 항상 백업으로 비밀번호 로그인을 사용할 수 있습니다.


SP-Initiated SSO

ScribbleMaps는 사용자가 ScribbleMaps 로그인 페이지에서 로그인 프로세스를 시작할 수 있는 SP 시작 SSO를 지원합니다. 작동 방식은 다음과 같습니다:

  1. scribblemaps.com/account/login으로 이동합니다
  2. 이메일 주소를 입력합니다(예: [email protected])
  3. Sign in with SSO를 클릭합니다
  4. 인증을 위해 조직의 ID 제공업체(예: Okta)로 리디렉션됩니다
  5. 인증에 성공하면 자동으로 ScribbleMaps로 리디렉션되어 로그인됩니다

조직에 SSO가 강제 적용된 경우, 로그인 페이지에서 이메일을 입력하면 자동으로 ID 제공업체로 리디렉션되며 비밀번호 필드는 표시되지 않습니다.


OIN Universal Logout

Okta의 유니버설 로그아웃이 지원됩니다. 구성 지침은 이 링크를 방문하세요.


제공업체별 가이드

Okta

  1. Okta Admin Console에서 Applications > Browse App Catalog로 이동합니다
  2. ScribbleMaps를 검색하고 Add Integration을 클릭합니다
  3. SSO URL, Entity ID 및 Redirect URI가 자동으로 사전 구성됩니다
  4. Sign On 탭으로 이동하여 IdP 구성 세부 정보를 찾습니다:
    • X.509 Certificate를 다운로드합니다
    • Identity Provider Issuer(Entity ID)를 복사합니다
    • Single Sign-On URL을 복사합니다
  5. 이 값들을 ScribbleMaps SSO 설정에 입력합니다(3단계 참조)

Microsoft Entra ID (Azure AD)

  1. Azure Portal에서 Microsoft Entra ID > App registrations > New registration으로 이동합니다
  2. 구성:
    • Redirect URI: https://api.scribblemaps.com/oidc/callback (웹 플랫폼)
  3. Certificates & secrets로 이동하여 새 Client secret을 생성합니다
  4. Application (client) IDClient secret value를 복사합니다
  5. Authority URL: https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0

Google Workspace

  1. Google Cloud Console에서 APIs & Services > Credentials로 이동합니다
  2. Create Credentials > OAuth client ID를 클릭합니다
  3. Web application을 선택합니다
  4. Authorized redirect URI를 추가합니다: https://api.scribblemaps.com/oidc/callback
  5. Client IDClient Secret을 복사합니다
  6. Authority URL: https://accounts.google.com

참고: Google Workspace에 MFA를 요구하려면 Google Workspace Admin Console에서 구성하세요.

Auth0

  1. Auth0 Dashboard에서 Applications > Create Application으로 이동합니다
  2. Regular Web Applications를 선택합니다
  3. 구성:
    • Allowed Callback URLs: https://api.scribblemaps.com/oidc/callback
    • Allowed Logout URLs: https://api.scribblemaps.com/oidc/logout-callback
  4. Settings 탭에서 Client IDClient Secret을 복사합니다
  5. Authority URL: https://YOUR-DOMAIN.auth0.com

고급 옵션

Just-In-Time (JIT) 프로비저닝

활성화되면 첫 SSO 로그인 시 ScribbleMaps에 사용자가 자동으로 생성됩니다. 사용자의 프로필 정보(이름, 이메일)는 ID 제공업체로부터 채워집니다.

다요소 인증 요구 (OIDC 전용)

로그인을 허용하기 전에 MFA 인증을 요구하려면 이 옵션을 활성화하세요. ScribbleMaps는 ID 제공업체가 사용자에 대해 MFA를 강제 적용했는지 확인합니다.

Okta의 경우 다음과 같은 사용자 지정 ACR 값을 지정할 수 있습니다:

  • urn:okta:loa:2fa:any - 모든 2차 요소
  • phr - 피싱 방지 인증
  • phrh - 피싱 방지 하드웨어 바인딩 인증

속성/클레임 매핑

ID 제공업체의 사용자 속성이 ScribbleMaps 사용자 필드에 매핑되는 방식을 사용자 지정합니다:

ScribbleMaps 필드 공통 SAML 속성 공통 OIDC 클레임
Email http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress email
First Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname given_name
Last Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname family_name

문제 해결

일반적인 문제

"Domain not verified"

  • DNS TXT 레코드 또는 인증 파일이 올바르게 구성되었는지 확인하세요
  • DNS 변경 사항이 전파되는 데 최대 48시간이 걸릴 수 있습니다
  • 인증 코드에 오타가 없는지 확인하세요

"Invalid certificate"

  • -----BEGIN CERTIFICATE----------END CERTIFICATE-----를 포함한 전체 인증서를 사용하고 있는지 확인하세요
  • 인증서가 만료되지 않았는지 확인하세요
  • 암호화 인증서가 아닌 서명 인증서를 복사했는지 확인하세요

"Invalid signature"

  • 인증서가 ID 제공업체의 현재 서명 인증서와 일치하는지 확인하세요
  • 서명 알고리즘이 일치하는지 확인하세요 (SHA-256 대 SHA-1)

"User not found" 또는 "Email mismatch"

  • ID 제공업체에서 반환한 이메일이 인증된 도메인과 일치하는지 확인하세요
  • NameID 형식이 Email Address로 설정되어 있는지 확인하세요
  • 속성/클레임 매핑이 올바른지 확인하세요

"Security error: Your Identity Provider is not authorized for this email domain"

  • 이 문제는 ID 제공업체 구성이 인증된 도메인과 일치하지 않을 때 발생합니다
  • 이메일 도메인이 팀 아래에서 인증되었는지 확인하세요
  • 인증된 도메인의 이메일로 로그인하고 있는지 확인하세요

Audit Logs 보기

Settings > Single Sign-On > Audit Logs에서 SSO 활동을 모니터링할 수 있습니다. 다음을 수행할 수 있습니다:

  • 이벤트 유형(Login, Logout, Failed Login)별로 필터링
  • 날짜 범위별로 필터링
  • 규정 준수 보고를 위해 로그를 CSV로 내보내기

도움이 필요하신가요?

SSO 구성에 문제가 있는 경우 다음 정보를 포함하여 지원 팀에 문의해 주세요:

  • 팀 이름
  • 사용 중인 ID 제공업체
  • 표시되는 오류 메시지
  • ID 제공업체 구성 스크린샷 (민감한 데이터는 가려주세요)

조직에 SSO를 구성할 수 있도록 기꺼이 도와드리겠습니다.

최근 업데이트