SAML SSO 인테그레이션
GitLab에서 SAML SSO를 구성하고 관리하는 방법을 설명합니다.
Note GitLab.com의 경우 GitLab.com 그룹의 SAML SSO 를 참고합니다. 이 페이지에서는 GitLab Self-Managed를 위한 인스턴스 전체 SAML 단일 로그인(SSO) 설정 방법을 설명합니다. GitLab을 SAML 서비스 제공자(SP)로 동작하도록 구성할 수 있습니다. 이렇게 하면 GitLab 이 Okta와 같은 SAML ID 공급자(IdP)의 어설션을 사용하여 사용자를 인증할 수 있습니다. 다음 항목에 대한 자세한 내용은 아래를 참고합니다: OmniAuth 공급자 설정: OmniAuth 문서 를 참고합니다. 자주 사용하는 용어: 용어집 을 참고합니다. GitLab에서 SAML 지원 구성 # Linux package (Omnibus) Helm chart (Kubernetes) Docker Self-compiled (source) GitLab 이 HTTPS로 구성 되어 있는지 확인합니다. 공통 설정 을 구성하여 saml 을 단일 로그인 공급자로 추가합니다. 이렇게 하면 기존 GitLab 계정이 없는 사용자에 대해 Just-In-Time 계정 프로비저닝이 활성화됩니다. 사용자가 먼저 수동으로 계정을 만들지 않고도 SAML로 계정을 만들 수 있도록 하려면 /etc/gitlab/gitlab.rb 를 편집합니다: gitlab_rails[ 'omniauth_allow_single_sign_on' ] = [ 'saml' ] gitlab_rails[ 'omniauth_block_auto_created_users' ] = false 선택 사항입니다. 이메일 주소가 일치하면 SAML 로그인을 기존 GitLab 사용자와 자동으로 연결할 수 있습니다. 이렇게 하려면 /etc/gitlab/gitlab.rb 에 다음 설정을 추가합니다: gitlab_rails[ 'omniauth_auto_link_saml_user' ] = true GitLab 계정의 기본 이메일 주소만 SAML 응답의 이메일과 대조하여 일치 여부를 확인합니다. 또는 사용자가 기존 사용자에 대해 OmniAuth 활성화 를 통해 SAML 아이덴티티를 기존 GitLab 계정에 수동으로 연결할 수도 있습니다. SAML 사용자가 다음 속성을 변경할 수 없도록 구성합니다: NameID . omniauth_auto_link_saml_user 와 함께 사용하는 경우 Email . 사용자가 이러한 속성을 변경할 수 있으면 다른 권한이 있는 사용자로 로그인할 수 있습니다. 이러한 속성을 변경할 수 없도록 만드는 방법은 사용 중인 SAML IdP 문서를 참고합니다. /etc/gitlab/gitlab.rb 를 편집하여 공급자 구성을 추가합니다: gitlab_rails[ 'omniauth_providers' ] = [ { name: "saml" , # This must be lowercase. label: "Provider name" , # optional label for login button, defaults to "Saml" args: { assertion_consumer_ser