현대적인 ID 관리: SAML, OIDC 및 하이브리드 접근 방식
조직이 SAML 연합과 OpenID Connect를 사용해 Kerberos를 넘어 ID 관리 현대화를 추진하는 방식을 살펴봅니다.
현대적인 ID 관리: SAML, OIDC 및 하이브리드 접근 방식은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
엔터프라이즈 SSO를 위한 SAML 2.0
보안 어설션 마크업 언어 2.0(SAML)은 엔터프라이즈 환경에서 싱글 사인온을 구현하기 위한 XML 기반 개방형 표준입니다. 2005년에 표준화된 SAML을 사용하면 ID 제공자(IdP)가 디지털 서명된 XML 어설션을 서비스 제공자(SP)에게 발급할 수 있습니다. 따라서 사용자는 한 번 인증한 후 자격 증명을 다시 입력하지 않고 여러 서비스에 액세스할 수 있습니다.
SAML ID 제공자와 서비스 제공자
SAML에서 ID 제공자(IdP)는 사용자를 인증하고 어설션을 발급하는 기관입니다. 예로는 Okta, Microsoft Entra ID, PingFederate가 있습니다. 서비스 제공자(SP)는 IdP의 어설션을 신뢰하는 애플리케이션입니다. 예로는 Salesforce, Workday, ServiceNow가 있습니다. SP는 액세스 권한을 부여할 때 IdP의 서명을 신뢰합니다.
SAML 어설션 보안
SAML 어설션은 RSA 또는 EC 키 쌍을 사용하여 IdP가 디지털 서명해야 SP가 진위를 확인할 수 있습니다. 전송 중 기밀성을 유지하기 위해 어설션을 암호화할 수도 있습니다. SP는 서명을 검증하고, 어설션의 NotBefore 및 NotOnOrAfter 타임스탬프를 확인하며, 재생 공격을 방지하기 위해 대상 제한을 검증해야 합니다.
현대적인 SAML 대안으로서의 OIDC
OpenID Connect(OIDC)는 OAuth 2.0을 기반으로 구축된 현대적인 ID 계층입니다. SAML과 동일한 SSO 목적을 제공하지만 XML 대신 JSON과 JWT를 사용합니다. 2014년에 공개된 OIDC는 모바일 앱, 단일 페이지 애플리케이션 및 REST API에 더 적합하며, SAML은 기존 엔터프라이즈 웹 애플리케이션에서 여전히 주로 사용됩니다.
OIDC를 구성하는 OAuth 2.0
OIDC는 OAuth 2.0 인증 흐름에 ID 토큰(JWT에 신원 클레임이 포함된 토큰)을 추가하여 OAuth 2.0을 확장합니다. OAuth 2.0은 권한 부여(API에 대한 위임된 액세스)를 처리하고, OIDC는 인증(사용자 신원 확인)을 추가합니다. OIDC에는 openid 범위가 필요하며 OAuth 액세스 토큰과 함께 ID 토큰을 반환합니다.
하이브리드 ID 제공자로서의 Entra ID
Microsoft Entra ID(이전 명칭 Azure Active Directory)는 페더레이션 SSO를 위해 SAML과 OIDC/OAuth 2.0을 모두 지원하는 클라우드 네이티브 ID 제공자입니다. Entra Connect를 통해 온프레미스 Active Directory와 동기화할 수 있으므로, 클라우드 리소스와 온프레미스 리소스가 하나의 ID 디렉터리를 공유하는 하이브리드 ID 관리를 제공합니다.
온프레미스 페더레이션 브리지로서의 AD FS
Active Directory Federation Services(AD FS)는 온프레미스 Active Directory를 위해 SAML 및 WS-Federation 엔드포인트를 게시하는 Microsoft의 온프레미스 페더레이션 서버입니다. AD FS는 레거시 SAML 기반 애플리케이션과 Active Directory 자격 증명을 연결하며, 하이브리드 배포에서는 Entra ID와 페더레이션하여 클라우드 애플리케이션까지 SSO를 확장합니다.
사용자 계정 관리를 위한 SCIM
도메인 간 ID 관리 시스템(SCIM)은 ID 시스템과 애플리케이션 간의 사용자 계정 생성 및 제거를 자동화하기 위한 REST API 표준입니다. 새 직원이 Entra ID 또는 Okta에 추가되면 SCIM이 연결된 SaaS 애플리케이션에 해당 계정을 자동으로 생성하고, 직원이 퇴사하면 계정을 제거합니다.
조건부 액세스와 MFA 통합
현대적인 ID 제공자는 액세스를 허용하기 전에 위험 신호(디바이스 규정 준수, 위치, 사용자 행동)를 평가하는 조건부 액세스 정책을 구현합니다. 이러한 정책은 민감한 리소스에 액세스할 때 추가 MFA를 요구할 수 있습니다. OIDC 또는 SAML SSO와 결합하면 조건부 액세스는 재인증으로 인한 불편 없이 적응형 보안을 제공합니다.
Kerberos 경계를 넘어선 제로 트러스트
제로 트러스트 아키텍처는 네트워크 위치를 액세스 결정과 무관하게 취급하므로, 회사 네트워크 내부에 있다는 이유만으로 묵시적인 신뢰를 부여하지 않습니다. 제로 트러스트는 Kerberos 경계 인증 대신 OIDC 또는 SAML을 통해 모든 리소스 액세스 요청마다 지속적인 ID 확인, 디바이스 상태 점검, 최소 권한 액세스 정책을 적용합니다.
SAML과 OIDC 중 선택하기
2014년 이전에 구축되어 이미 SAML을 지원하는 레거시 엔터프라이즈 애플리케이션에는 SAML을 사용하십시오. 새로운 애플리케이션, 모바일 앱, SPA 및 API에는 OIDC를 사용하십시오. 두 방식 모두 주요 IdPs가 지원하므로, 선택은 보안상의 차이보다 애플리케이션의 기존 지원 여부에 따라 결정되는 경우가 많습니다. 새로 개발하는 경우에는 OIDC를 선택하는 것이 좋습니다.
SAML과 OIDC 점검
SAML과 OIDC의 주요 차이점을 올바르게 설명한 문장은 무엇입니까?
복습: SAML, OIDC 및 하이브리드 ID
SAML 2.0은 기존 엔터프라이즈 앱에 XML 기반 SSO를 제공합니다. OIDC는 JWT 토큰을 사용하여 OAuth 2.0에 ID 기능을 추가하며 현대적인 앱에 적합합니다. Entra ID는 하이브리드 클라우드 IdP로서 두 방식을 모두 지원합니다. AD FS는 온프레미스 AD와 SAML 기반 앱을 연결합니다. SCIM은 계정 생성을 자동화합니다. 제로 트러스트는 경계 기반 Kerberos를 지속적이고 정책에 따라 수행되는 ID 검증으로 대체합니다.
자주 묻는 질문
“현대적인 ID 관리: SAML, OIDC 및 하이브리드 접근 방식” 강의는 무료인가요?
네 — “현대적인 ID 관리: SAML, OIDC 및 하이브리드 접근 방식” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“현대적인 ID 관리: SAML, OIDC 및 하이브리드 접근 방식”에서 뭘 배우나요?
조직이 SAML 연합과 OpenID Connect를 사용해 Kerberos를 넘어 ID 관리 현대화를 추진하는 방식을 살펴봅니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“현대적인 ID 관리: SAML, OIDC 및 하이브리드 접근 방식” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Kerberos 아키텍처와 티켓 흐름
- Active Directory와 Kerberos 통합
- Kerberos 공격 기법: Kerberoasting과 Golden Ticket
- 현대적인 ID 관리: SAML, OIDC 및 하이브리드 접근 방식