EloView SSO를 위한 Microsoft Entra ID (Azure AD) 앱 역할 및 SAML 클레임 구성 방법
대상: 공개 / Elo 고객, 클라우드 아이덴티티 아키텍트 및 IT 관리자
문서 유형: 단일 로그인(SSO) 및 클라우드 아이덴티티 구성 가이드
이 포괄적인 가이드는 Microsoft Entra ID(구 Azure Active Directory)에서 사용자 정의 앱 역할을 생성하고 이를 디렉터리 사용자 및 그룹에 매핑하여EloView®에 역할 기반 액세스 제어(RBAC)로 SAML 토큰 클레임으로 전달하는 방법을 설명합니다.
구성: 앱 역할 vs. 보안 그룹
Entra ID가 애플리케이션 수준 권한을 어떻게 관리하는지와 디렉터리 전체 보안 그룹과 비교하여 이해하는 것:
| 앱 역할(추천) | 보안 그룹 |
|---|---|
| 애플리케이션에 특정하며 앱 등록 매니페스트 내에 직접 선언됨. | 개별 애플리케이션에 특정하지 않은 광범위한 테넌트 전체 디렉터리 객체. |
| 생명 주기가 앱 등록에 연결되며, 앱이 제거되면 자동으로 정리됨. | 기업 애플리케이션이 삭제되더라도 디렉터리에 그대로 남아 있음. |
SAML 토큰의 user.assignedroles 클레임 아래에 깔끔하게 방출됨. |
groups 클레임 아래에서 방출됨(토큰 크기 제한을 초과할 수 있음). |
예시 EloView 역할 매핑
조직 팀에 맞는 사용자 정의 보안 역할을 EloView에서 생성합니다:
| 앱 역할 값 (Azure AD / EloView) | 대상 조직 팀 |
|---|---|
| EloView_Admins | 전체 시스템 관리자 |
| EloView_Support | 기술 지원 및 현장 운영 |
| EloView_Viewers | 읽기 전용 뷰어 및 매장 직원 |
1단계: Azure 앱 등록에서 앱 역할 선언
- Azure 포털 (또는 Microsoft Entra 관리 센터)에 로그인합니다.
- Azure Active Directory (Microsoft Entra ID) > 앱 등록으로 이동합니다.
-
등록된EloView Application을 선택합니다.
-
왼쪽 탐색 메뉴에서 관리 아래에 앱 역할을 클릭한 다음, 앱 역할 만들기를 선택합니다.
-
앱 역할 만들기 서랍에서 역할 매개변수를 구성합니다:
-
표시 이름: 공백을 포함할 수 있음 (예:
EloView Admins). - 허용된 멤버 유형: 사용자/그룹을 선택합니다.
-
값: 정확한 역할 토큰 문자열 — 공백을 포함할 수 없음 (예:
EloView_Admins). - 설명: 내부 관리 설명.
-
표시 이름: 공백을 포함할 수 있음 (예:
-
적용을 클릭하여 역할을 저장하고, 필요한 모든 EloView 역할에 대해 반복합니다.
2단계: 사용자 및 그룹을 앱 역할에 할당
-
Azure 포털에서 기업 애플리케이션 > 모든 애플리케이션으로 이동하여 EloView Enterprise App을 선택합니다.
-
관리 아래에서 사용자 및 그룹을 클릭한 다음 사용자/그룹 추가를 선택합니다.
-
대상사용자 또는 그룹을 선택한 다음, 역할 선택을 클릭하여 해당 앱 역할(예:
EloView_Admins)을 할당합니다. -
선택을 클릭한 다음 할당을 클릭합니다. 나머지 사용자 및 보안 그룹에 대해 반복합니다.
3단계: SAML 역할 클레임을 단일 로그인에서 매핑
- 귀하의 기업 애플리케이션 하단에서 관리 > 단일 로그인 (SAML)으로 이동합니다.
-
속성 및 클레임 섹션에서 편집을 클릭합니다.
-
새 클레임 추가를 클릭하고 다음 매개변수를 구성합니다:
-
이름:
roles(대소문자 구분: 반드시 소문자로 구성되어야 하며 네임스페이스가 없어야 함) - 출처: 속성
-
출처 속성:
user.assignedroles
-
이름:
- 클릭하여 저장합니다.
4단계: SSO 테스트 및 토큰 발급 확인
-
Azure에서 SAML 토큰 테스트: Azure의 단일 로그인 테스트 유틸리티를 사용하여 발급된 SAML 어설션을 검사합니다. 속성이 구성된 역할과 함께 표시되는지 확인합니다:
roles = EloView_Admins
-
포털 역할 할당 확인: SSO를 통해 EloView 포털에 로그인하여 사용자의 활성 세션이 매핑된 역할을 반영하는지 확인합니다 (예: (SAMLUser)EloView_Admins).
roles 클레임이 누락되거나 잘못 표기되거나 잘못 구성된 경우 EloView는 사용자를 기본 제한된(SAMLUser)Viewer 역할로 할당합니다.Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article