DEV Community

Cover image for Microsoft Entra ID로 SCIM 프로비저닝 구성 및 테스트 방법
Rihpig
Rihpig

Posted on Originally published at apidog.com

Microsoft Entra ID로 SCIM 프로비저닝 구성 및 테스트 방법

SCIM은 ID 공급자를 Apidog 조직에 연결하여 관리자가 ID 수명 주기에 따라 조직 사용자를 추가하거나 제거할 수 있도록 합니다. 프로비저닝된 사용자는 조직의 SSO ID로 로그인할 때까지 비활성 상태로 유지됩니다.

오늘 Apidog를 사용해 보세요

이 튜토리얼에서는 Apidog SCIM용 Microsoft Entra ID를 구성하고, 프로비저닝을 확인하며, 사용자 제거를 통제된 방식으로 테스트합니다.

시작하기 전에

다음 항목을 준비합니다.

  • Apidog Enterprise 조직
  • 해당 조직에 구성된 SAML 인증
  • Apidog 조직 소유자 또는 조직 관리자 권한
  • Microsoft Entra 엔터프라이즈 애플리케이션 관리자 권한
  • 프로비저닝 및 제거 테스트용 일회용 계정

현재 Apidog 문서에 명시된 SCIM 지원 범위는 다음과 같습니다.

작업 지원 여부
조직 사용자 추가 지원됨
조직 사용자 제거 지원됨
사용자 속성 업데이트 지원되지 않음
SCIM 그룹 지원되지 않음

SAML 그룹 매핑은 ID 공급자 그룹을 Apidog 팀에 매핑하는 별도 기능입니다.

1단계: SAML 식별자 확인

Microsoft Entra는 SCIM 매핑과 일치하는 안정적인 식별자를 사용해야 합니다.

Apidog에 연결된 Entra 엔터프라이즈 애플리케이션에서 다음을 설정합니다.

  1. 단일 사인온을 엽니다.
  2. 속성 및 클레임 편집을 선택합니다.
  3. 고유 사용자 식별자(이름 ID)를 엽니다.
  4. 이름 ID 형식을 영구(Persistent)로 설정합니다.
  5. 원본 속성을 user.objectid로 설정합니다.
  6. 변경 사항을 저장합니다.

애플리케이션이 이미 사용 중이라면 전체 적용 전에 파일럿 사용자로 변경 사항을 테스트하십시오.

2단계: Apidog에서 SCIM 토큰 생성

  1. Apidog 조직 설정을 엽니다.
  2. SAML SSO 페이지로 이동합니다.
  3. SCIM 토큰 생성을 선택합니다.
  4. SCIM 토큰을 복사합니다.
  5. SCIM API 엔드포인트 URL을 복사합니다.

Apidog SAML SSO settings with the option to generate a SCIM token

Microsoft Entra에서 프로비저닝할 동일한 조직에서 토큰을 생성합니다.

SCIM 토큰은 자격 증명으로 취급하십시오. 승인된 비밀 관리 시스템에 저장하고, 스크린샷·티켓·공유 메모에는 포함하지 마십시오.

3단계: Microsoft Entra ID에서 자동 프로비저닝 구성

  1. Microsoft Entra ID에서 엔터프라이즈 애플리케이션을 엽니다.
  2. Apidog에 연결된 애플리케이션을 선택합니다.
  3. 사용자 계정 프로비저닝을 열고 시작하기를 선택합니다.
  4. 프로비저닝 모드를 자동으로 설정합니다.
  5. Apidog SCIM API 엔드포인트를 테넌트 URL 필드에 붙여넣습니다.
  6. SCIM 토큰을 비밀 토큰 필드에 붙여넣습니다.
  7. 연결을 테스트합니다.
  8. 연결 테스트가 성공한 경우에만 저장합니다.

Microsoft Entra automatic provisioning configuration for the Apidog SCIM endpoint

동일한 Apidog 조직에서 생성한 엔드포인트와 토큰을 사용합니다.

4단계: 속성 매핑 구성

엔터프라이즈 애플리케이션의 프로비저닝 매핑을 열고 다음을 설정합니다.

  1. 그룹 매핑을 비활성화합니다.
  2. 사용자 매핑을 엽니다.
  3. 기본 externalId 매핑을 제거합니다.
  4. Entra objectId를 SCIM externalId에 매핑하고 우선 순위를 1로 설정합니다.
  5. userPrincipalName에서 userName으로 매핑을 추가합니다.
  6. 필요한 매핑만 남기고 나머지는 제거합니다.
  7. 구성을 저장합니다.

Microsoft Entra user attribute mappings for Apidog SCIM

문서화된 매핑은 externalIdobjectId, userNameuserPrincipalName을 사용합니다.

Apidog는 현재 SCIM 그룹을 지원하지 않으므로 SCIM 그룹 푸시는 활성화하지 마십시오.

5단계: 프로비저닝 시작 및 사용자 확인

  1. Entra 프로비저닝 개요로 돌아갑니다.
  2. 프로비저닝 시작을 선택합니다.
  3. Entra 구성에 필요한 경우 일회용 테스트 사용자를 애플리케이션에 할당합니다.
  4. 프로비저닝 주기를 기다리거나 승인된 온디맨드 테스트를 실행합니다.
  5. Apidog 조직의 멤버 목록을 엽니다.
  6. 사용자가 프로비저닝되었거나 비활성 상태로 표시되는지 확인합니다.

Provisioned users displayed in the Apidog organization member list

프로비저닝된 사용자는 SSO로 로그인하여 활성화될 때까지 유료 좌석을 차지하지 않습니다.

이제 테스트 사용자가 조직의 SSO 진입점으로 로그인하도록 합니다. 계정이 SSO ID에 연결되고 활성화되며 좌석을 차지하는지 확인하십시오.

Microsoft의 동기화 간격은 Apidog 문서에 약 40분으로 명시되어 있습니다. 이는 서비스 수준 보장이 아닌 예상 시간으로 간주하십시오.

6단계: 배포 전에 사용자 제거 테스트

ID 공급자는 할당 해제, 비활성화, 삭제 등 여러 오프보딩 작업을 제공합니다. 이러한 작업이 항상 동일한 SCIM 요청을 생성한다고 가정하지 마십시오.

다음과 같이 통제된 테스트를 수행합니다.

  1. 일회용 사용자가 대상 Apidog 조직에서 활성화되어 있는지 확인합니다.
  2. 사용자의 조직 및 팀 멤버십을 기록합니다.
  3. 조직에서 사용할 정확한 Microsoft Entra 오프보딩 작업을 적용합니다.
  4. 프로비저닝이 처리될 때까지 기다립니다.
  5. Entra에서 프로비저닝 결과를 확인합니다.
  6. 연결된 사용자가 해당 Apidog 조직에서 제거되었는지 확인합니다.
  7. 조직 감사 로그에서 SCIM 프로비저닝 해제 또는 멤버 제거 이벤트를 검토합니다.
  8. 사용자가 더 이상 SSO를 통해 해당 조직에 접근할 수 없는지 확인합니다.

Apidog의 일반 SCIM 문서는 엔터프라이즈 관리자가 ID 공급자에서 사용자를 삭제하면 연결된 사용자가 해당 Apidog 조직에서 제거된다고 설명합니다. 그러나 현재 Microsoft Entra 설정 페이지는 모든 Entra 오프보딩 작업의 결과를 문서화하지 않습니다. SCIM을 유일한 오프보딩 제어 수단으로 사용하기 전에 테넌트에서 실제로 사용하는 작업을 검증하십시오.

Apidog 조직에서 사용자를 제거하는 것은 개인의 전체 Apidog 계정을 삭제하거나 관련 없는 조직 및 외부 시스템의 액세스를 제거하는 것과 다릅니다.

수명 주기 워크플로 확인

프로덕션 배포 전에 일회용 계정으로 다음 네 가지 상태를 모두 검증하십시오.

테스트 예상되는 증거
새 사용자 프로비저닝 Entra 프로비저닝 성공 및 프로비저닝 또는 비활성 Apidog 멤버
첫 SSO 로그인 SSO ID에 연결된 활성 Apidog 멤버
액세스 제거 Entra 프로비저닝 결과 및 해당 Apidog 조직에서 사용자 제거
조정 멤버 목록, SSO 액세스 테스트, 관련 감사 로그 이벤트가 서로 일치

실패하거나 지연된 프로비저닝에 대비해 수동 제거 절차도 정의하십시오.

문제 해결

문제 확인할 사항
연결 테스트 실패 엔드포인트와 토큰이 올바른 Apidog 조직에서 생성되었는지, 토큰을 공백 없이 복사했는지 확인합니다.
사용자가 프로비저닝되지 않음 엔터프라이즈 앱 할당, 프로비저닝 범위, 프로비저닝 로그, 필수 속성 매핑을 확인합니다.
사용자는 프로비저닝되었지만 로그인할 수 없음 SAML SSO, 영구 이름 ID, user.objectid, 사용자의 SSO 애플리케이션 할당을 확인합니다.
오프보딩 후에도 사용자가 남아 있음 Entra가 보낸 SCIM 요청과 프로비저닝 로그를 확인하고, 테스트한 수동 제거 절차를 사용합니다.
그룹 멤버십이 동기화되지 않음 SCIM 그룹은 지원되지 않습니다. 팀 멤버십에는 SAML 그룹 매핑을 구성합니다.

중요한 제한 사항

SCIM은 해당 Apidog 조직의 멤버십만 관리합니다. 다른 시스템에서 발급된 자격 증명, 리포지토리 액세스, 클라우드 역할, 게이트웨이 권한 또는 프로덕션 API 키는 제거하지 않습니다. 이러한 시스템도 동일한 오프보딩 체크리스트에 포함하십시오.

관련 API 거버넌스 튜토리얼

엔터프라이즈 API 워크스페이스 관리에 도움이 되는 보완적인 제어 기능입니다.

관련 공식 문서

Top comments (0)