SAML SSO 인테그레이션
GitLab에서 SAML SSO를 구성하고 관리하는 방법을 설명합니다.
- Tier: Free, Premium, Ultimate - Offering: GitLab Self-Managed GitLab.com의 경우 [GitLab.com 그룹용 SAML SSO](/19.0/user/group/saml_sso/)를 참조하세요. 이 페이지에서는 GitLab Self-Managed에서 인스턴스 전체에 적용되는 SAML 싱글 사인온(SSO)을 설정하는 방법을 설명합니다. GitLab을 SAML 서비스 프로바이더(SP)로 구성할 수 있습니다. 이를 통해 GitLab은 Okta 같은 SAML 아이덴티티 프로바이더(IdP)의 어설션(assertion)을 소비하여 사용자를 인증합니다. 자세한 내용은 다음을 참조하세요. OmniAuth 프로바이더 설정은 OmniAuth 문서 를 참조하세요. 자주 사용되는 용어는 용어집 을 참조하세요. GitLab에서 SAML 지원 구성 # Linux package (Omnibus) GitLab이 HTTPS로 구성 되어 있는지 확인하세요. 공통 설정 을 구성하여 saml 을 싱글 사인온 프로바이더로 추가하세요. 이렇게 하면 기존 GitLab 계정이 없는 사용자에 대해 Just-In-Time 계정 프로비저닝이 활성화됩니다. 사용자가 수동으로 계정을 먼저 생성하지 않고 SAML을 사용하여 가입할 수 있도록 하려면 /etc/gitlab/gitlab.rb 를 편집하세요: gitlab_rails['omniauth_allow_single_sign_on'] = ['saml'] gitlab_rails['omniauth_block_auto_created_users'] = false 선택 사항. 이메일 주소가 일치하는 경우 첫 번째 SAML 로그인을 기존 GitLab 사용자와 자동으로 연결할 수 있습니다. 이를 위해 /etc/gitlab/gitlab.rb 에 다음 설정을 추가하세요: gitlab_rails['omniauth_auto_link_saml_user'] = true SAML 응답의 이메일과 비교 시 GitLab 계정의 기본 이메일 주소만 사용됩니다. 또는 사용자가 기존 사용자에 대해 OmniAuth 활성화 를 통해 SAML 아이덴티티를 기존 GitLab 계정에 수동으로 연결할 수 있습니다. SAML 사용자가 변경할 수 없도록 다음 속성을 구성하세요. NameID . omniauth_auto_link_saml_user 와 함께 사용할 때의 Email . 사용자가 이러한 속성을 변경할 수 있으면 다른 인가된 사용자로 로그인할 수 있습니다. 이러한 속성을 변경 불가능하게 만드는 방법은 SAML IdP 문서를 참조하세요. /etc/gitlab/gitlab.rb 를 편집하여 프로바이더 구성을 추가하세요: gitlab_rails['omniauth_providers'] = [ { name: "saml", # This must be lowercase. label: "Provider name", # optional label for login button, defaults to "Saml" args: { assertio