InfoGrab DocsInfoGrab Docs

Okta SCIM 통합

요약

SCIM(도메인 간 ID 관리 시스템) 통합은 자동화된 사용자 관리를 활성화하여 Teleport의 사용자 계정이 해당 Okta 사용자 프로필과 동기화되도록 합니다. Teleport SCIM 통합을 통해 관리자는 Okta에서 사용자가 프로비저닝 해제될 때 Teleport에서 즉시 사용자를 잠글 수 있어 보안 및 규정 준수를 유지하기 위해 모든 진행 중인 사용자 Teleport 세션을 중지합니다.

SCIM(도메인 간 ID 관리 시스템) 통합은 자동화된 사용자 관리를 활성화하여 Teleport의 사용자 계정이 해당 Okta 사용자 프로필과 동기화되도록 합니다. 이 통합은 Okta 조직 내의 변경 사항에 응하여 Teleport 사용자 계정을 자동으로 생성, 업데이트 및 삭제함으로써 온보딩 및 오프보딩 프로세스를 간소화합니다.

Teleport SCIM 통합을 통해 관리자는 Okta에서 사용자가 프로비저닝 해제될 때 Teleport에서 즉시 사용자를 잠글 수 있어 보안 및 규정 준수를 유지하기 위해 모든 진행 중인 사용자 Teleport 세션을 중지합니다.

작동 방식#

SCIM을 사용한 사용자 프로비저닝(및 프로비저닝 해제)에는 두 가지 Teleport 구성 요소가 함께 작동해야 합니다:

  • 업스트림 Okta 사용자를 위한 Teleport SSO 로그인을 제공하는 SAML 커넥터
  • 업스트림 Okta 조직의 변경 사항에 응하여 Teleport 사용자 계정을 프로비저닝하고 프로비저닝 해제하는 Teleport SCIM 플러그인 통합

이 두 Teleport 구성 요소 모두 Teleport와 Okta 간의 인터페이스 역할을 하는 Okta SAML 애플리케이션에 의존합니다. 일관성을 위해 두 Teleport 구성 요소 모두 동일한 Okta 애플리케이션을 사용해야 합니다.

사용자가 직접 또는 그룹 구성원을 통해 Okta 앱에 할당되면 해당 Teleport 사용자 계정이 생성됩니다. Okta 사용자가 이미 유효한 임시 Teleport SAML 사용자 계정(즉, SCIM 프로비저닝이 활성화되기 전에 SAML SSO를 통해 클러스터에 로그인한 경우)이 있는 경우, 임시 계정은 SAML 통합에 의해 자동으로 채택되어 장기 SCIM 관리 계정으로 승격됩니다.

Note

현재 SCIM 사용자 프로필 특성은 Teleport 사용자에 저장되지 않지만, 향후 변경될 수 있습니다.

사용자가 Okta 앱에서 할당 해제되거나 Okta 관리자에 의해 비활성화되면, Teleport는 해당 사용자를 즉시 삭제하고 기존 세션을 즉시 종료하고 이미 발급된 자격 증명을 재사용하지 못하도록 하는 잠금을 생성합니다. 이 잠금은 사용자가 이후에 SCIM을 통해 다시 프로비저닝되면 자동으로 취소되며, 그렇지 않으면 잠금이 영구적으로 유지되어 제거하려면 명시적으로 삭제해야 합니다.

Warning

Okta는 사용자가 일시 중단될 때 Teleport에 SCIM 업데이트를 보내지 않습니다. Okta가 일시 중단된 사용자가 클러스터에 다시 로그인하는 것을 방지하더라도 기존 세션은 종료되지 않으며 사전 발급된 자격 증명은 정상 수명 동안 유효합니다.

사전 요구사항#

  • 실행 중인 Teleport Enterprise 클러스터. Teleport를 시작하려면 무료 체험판에 가입하거나 데모 환경을 구성하세요.

  • tctl and tsh clients.

    Installing `tctl` and `tsh` clients
    1. Teleport 클러스터의 버전을 확인합니다. tctl and tsh clients는 Teleport 클러스터 버전보다 최대 한 개의 메이저 버전까지만 뒤처질 수 있습니다. Proxy Service의 /v1/webapi/find로 GET 요청을 보내고 JSON 쿼리 도구를 사용하여 클러스터 버전을 확인합니다. teleport.example.com:443를 Teleport Proxy Service의 웹 주소로 바꿉니다:

      $ TELEPORT_DOMAIN=teleport.example.com:443
      $ TELEPORT_VERSION="$(curl -s https://$TELEPORT_DOMAIN/v1/webapi/find | jq -r '.server_version')"
      
    2. 사용 중인 플랫폼에 대한 지침에 따라 tctl and tsh clients를 설치합니다:

Mac

     `tctl` and `tsh` clients가 포함된, 서명된 Teleport macOS .pkg 설치 프로그램을 다운로드합니다:
 
     ```code
     $ curl -O https://cdn.teleport.dev/teleport-${TELEPORT_VERSION?}.pkg
     ```

     Finder에서 `pkg` 파일을 더블 클릭하여 설치를 시작합니다.
 
     
Warning
       Homebrew를 사용하여 Teleport를 설치하는 것은 지원되지 않습니다. Homebrew의
       Teleport 패키지는 Teleport에서 유지 관리하지 않으므로 신뢰성이나 보안을
       보장할 수 없습니다.
     

Windows - Powershell

     ```code
     $ curl.exe -O https://cdn.teleport.dev/teleport-v${TELEPORT_VERSION?}-windows-amd64-bin.zip
     # Unzip the archive and move the `tctl` and `tsh` clients to your %PATH%
     # NOTE: Do not place the `tctl` and `tsh` clients in the System32 directory, as this can cause issues when using WinSCP.
     # Use %SystemRoot% (C:\Windows) or %USERPROFILE% (C:\Users\<username>) instead.
     ```
 
   

 
   

Linux

     Linux 설치판의 모든 Teleport 바이너리에는 `tctl` and `tsh` clients가 포함되어 있습니다.  RPM/DEB
     패키지 및 i386/ARM/ARM64용 다운로드를 포함한 더 많은 옵션은
     [설치 페이지](../installation/installation.mdx)를 참조하세요.
 
     ```code
     $ curl -O https://cdn.teleport.dev/teleport-v${TELEPORT_VERSION?}-linux-amd64-bin.tar.gz
     $ tar -xzf teleport-v${TELEPORT_VERSION?}-linux-amd64-bin.tar.gz
     $ cd teleport
     $ sudo ./install
     # Teleport binaries have been copied to /usr/local/bin
     ```
   

 
  • 계정에 Teleport Identity Governance가 활성화되어 있어야 합니다.

  • Okta 인증 커넥터.

    Warning

가이드 SCIM 통합 흐름을 따르기 전에 가이드 Okta 싱글 사인온 흐름을 완료해야 합니다.

Teleport cluster에 연결할 수 있는지 확인하려면 tsh login으로 로그인한 다음, 현재 자격 증명으로 tctl 명령을 실행할 수 있는지 확인합니다.

예를 들어, teleport.example.com에 cluster 내 Teleport Proxy Service의 도메인 이름을, email@example.com에 Teleport 사용자 이름을 지정하여 다음 명령을 실행합니다:

$ tsh login --proxy=teleport.example.com --user=email@example.com
$ tctl status
# Cluster  (=teleport.url=)
# Version  (=teleport.version=)
# CA pin   (=presets.ca_pin=)

cluster에 연결하여 tctl status 명령을 실행할 수 있다면, 현재 자격 증명을 사용하여 워크스테이션에서 이후의 tctl 명령을 실행할 수 있습니다. 자체 Teleport cluster를 호스팅하는 경우, 전체 권한을 얻기 위해 Teleport Auth Service를 호스팅하는 컴퓨터에서 tctl 명령을 실행할 수도 있습니다.

Note

SCIM 없이 가이드 사용자 동기화 통합을 설정하려면 가이드 SCIM 통합 흐름을 건너뛸 수 있습니다. 나중에 통합 상태 페이지에서 SCIM을 활성화할 수 있습니다.

1/3단계. Okta에서 SCIM 활성화#

  1. Teleport 웹 UI의 Okta 관리 콘솔에서 SCIM 설정 보기에서 1단계의 지침을 따릅니다. Okta에서 애플리케이션에 SCIM이 활성화된 것을 볼 수 있습니다:

    SCIM 활성화

  2. Okta에서 SAML 애플리케이션 설정 메뉴를 보고 저장을 클릭합니다.

2/3단계. Okta에서 SCIM 세부 정보 설정#

  1. Okta에서 SAML 애플리케이션 설정 메뉴를 보고 프로비저닝 탭으로 이동합니다.

  2. Teleport 웹 UI로 이동합니다. Okta 관리 콘솔에서 SCIM 설정 보기에서 2단계에 제공된 값을 Okta의 SCIM 연결 메뉴에 복사합니다:

    Okta 등록: SCIM - 설정

  3. Teleport 웹 UI로 이동합니다. Okta 관리 콘솔에서 SCIM 설정 보기에서 SCIM 설정 저장을 클릭합니다.

  4. Okta에서 커넥터 설정 테스트를 클릭하여 모든 세부 정보가 올바르게 설정되었는지 확인한 다음 저장을 클릭합니다.

3/3단계. Okta에서 SCIM 프로비저닝 권한 설정#

  1. Okta에서 SAML 애플리케이션 설정 메뉴를 보고 프로비저닝 탭을 보고 있는지 확인합니다. 왼쪽 사이드바에서 앱으로를 탐색합니다.

  2. 다음 항목에 활성화가 체크되어 있는지 확인합니다:

    • 사용자 생성
    • 사용자 속성 업데이트
    • 사용자 비활성화

    Okta에서 다음 설정이 선택된 것이 보여야 합니다:

    SCIM 프로비저닝 설정

  3. Teleport 웹 UI로 돌아갑니다. Okta 관리 콘솔에서 SCIM 설정 보기가 표시되어야 합니다. 계속을 클릭하여 SCIM 통합 설정을 완료합니다.

소급 사용자 프로비저닝#

SCIM 프로비저닝이 활성화되기 전에 Okta 앱에 Teleport에 할당된 사용자가 있는 경우 명시적으로 프로비저닝을 트리거해야 합니다. Okta 앱 할당 페이지의 사용자 프로비저닝 버튼을 선택하여 이 작업을 수행할 수 있습니다.

기존 사용자 프로비저닝

Okta 인스턴스에 사용자 프로비저닝 버튼이 없는 경우 앱에서 사용자를 제거하고 다시 추가하여 사용자 프로비저닝을 강제 실행할 수 있습니다.

Teleport에서 프로필 데이터 숨기기#

Teleport 클러스터와 공유하고 싶지 않은 Okta 사용자 프로필 데이터가 있는 경우 Okta 애플리케이션 사용자 프로필을 편집하여 Teleport에 전체 사용자 프로필의 하위 집합 및/또는 매핑된 버전을 제공할 수 있습니다.

다음 단계#

Okta SCIM 통합의 가이드 등록 흐름을 완료한 후 Okta 사용자 동기화 통합으로 진행할 수 있습니다.

Okta SCIM 통합

Teleport v18.9
원문 보기
요약

SCIM(도메인 간 ID 관리 시스템) 통합은 자동화된 사용자 관리를 활성화하여 Teleport의 사용자 계정이 해당 Okta 사용자 프로필과 동기화되도록 합니다. Teleport SCIM 통합을 통해 관리자는 Okta에서 사용자가 프로비저닝 해제될 때 Teleport에서 즉시 사용자를 잠글 수 있어 보안 및 규정 준수를 유지하기 위해 모든 진행 중인 사용자 Teleport 세션을 중지합니다.

SCIM(도메인 간 ID 관리 시스템) 통합은 자동화된 사용자 관리를 활성화하여 Teleport의 사용자 계정이 해당 Okta 사용자 프로필과 동기화되도록 합니다. 이 통합은 Okta 조직 내의 변경 사항에 응하여 Teleport 사용자 계정을 자동으로 생성, 업데이트 및 삭제함으로써 온보딩 및 오프보딩 프로세스를 간소화합니다.

Teleport SCIM 통합을 통해 관리자는 Okta에서 사용자가 프로비저닝 해제될 때 Teleport에서 즉시 사용자를 잠글 수 있어 보안 및 규정 준수를 유지하기 위해 모든 진행 중인 사용자 Teleport 세션을 중지합니다.

작동 방식#

SCIM을 사용한 사용자 프로비저닝(및 프로비저닝 해제)에는 두 가지 Teleport 구성 요소가 함께 작동해야 합니다:

  • 업스트림 Okta 사용자를 위한 Teleport SSO 로그인을 제공하는 SAML 커넥터
  • 업스트림 Okta 조직의 변경 사항에 응하여 Teleport 사용자 계정을 프로비저닝하고 프로비저닝 해제하는 Teleport SCIM 플러그인 통합

이 두 Teleport 구성 요소 모두 Teleport와 Okta 간의 인터페이스 역할을 하는 Okta SAML 애플리케이션에 의존합니다. 일관성을 위해 두 Teleport 구성 요소 모두 동일한 Okta 애플리케이션을 사용해야 합니다.

사용자가 직접 또는 그룹 구성원을 통해 Okta 앱에 할당되면 해당 Teleport 사용자 계정이 생성됩니다. Okta 사용자가 이미 유효한 임시 Teleport SAML 사용자 계정(즉, SCIM 프로비저닝이 활성화되기 전에 SAML SSO를 통해 클러스터에 로그인한 경우)이 있는 경우, 임시 계정은 SAML 통합에 의해 자동으로 채택되어 장기 SCIM 관리 계정으로 승격됩니다.

Note

현재 SCIM 사용자 프로필 특성은 Teleport 사용자에 저장되지 않지만, 향후 변경될 수 있습니다.

사용자가 Okta 앱에서 할당 해제되거나 Okta 관리자에 의해 비활성화되면, Teleport는 해당 사용자를 즉시 삭제하고 기존 세션을 즉시 종료하고 이미 발급된 자격 증명을 재사용하지 못하도록 하는 잠금을 생성합니다. 이 잠금은 사용자가 이후에 SCIM을 통해 다시 프로비저닝되면 자동으로 취소되며, 그렇지 않으면 잠금이 영구적으로 유지되어 제거하려면 명시적으로 삭제해야 합니다.

Warning

Okta는 사용자가 일시 중단될 때 Teleport에 SCIM 업데이트를 보내지 않습니다. Okta가 일시 중단된 사용자가 클러스터에 다시 로그인하는 것을 방지하더라도 기존 세션은 종료되지 않으며 사전 발급된 자격 증명은 정상 수명 동안 유효합니다.

사전 요구사항#

  • 실행 중인 Teleport Enterprise 클러스터. Teleport를 시작하려면 무료 체험판에 가입하거나 데모 환경을 구성하세요.

  • tctl and tsh clients.

    Installing `tctl` and `tsh` clients
    1. Teleport 클러스터의 버전을 확인합니다. tctl and tsh clients는 Teleport 클러스터 버전보다 최대 한 개의 메이저 버전까지만 뒤처질 수 있습니다. Proxy Service의 /v1/webapi/find로 GET 요청을 보내고 JSON 쿼리 도구를 사용하여 클러스터 버전을 확인합니다. teleport.example.com:443를 Teleport Proxy Service의 웹 주소로 바꿉니다:

      $ TELEPORT_DOMAIN=teleport.example.com:443
      $ TELEPORT_VERSION="$(curl -s https://$TELEPORT_DOMAIN/v1/webapi/find | jq -r '.server_version')"
      
    2. 사용 중인 플랫폼에 대한 지침에 따라 tctl and tsh clients를 설치합니다:

Mac

     `tctl` and `tsh` clients가 포함된, 서명된 Teleport macOS .pkg 설치 프로그램을 다운로드합니다:
 
     ```code
     $ curl -O https://cdn.teleport.dev/teleport-${TELEPORT_VERSION?}.pkg
     ```

     Finder에서 `pkg` 파일을 더블 클릭하여 설치를 시작합니다.
 
     
Warning
       Homebrew를 사용하여 Teleport를 설치하는 것은 지원되지 않습니다. Homebrew의
       Teleport 패키지는 Teleport에서 유지 관리하지 않으므로 신뢰성이나 보안을
       보장할 수 없습니다.
     

Windows - Powershell

     ```code
     $ curl.exe -O https://cdn.teleport.dev/teleport-v${TELEPORT_VERSION?}-windows-amd64-bin.zip
     # Unzip the archive and move the `tctl` and `tsh` clients to your %PATH%
     # NOTE: Do not place the `tctl` and `tsh` clients in the System32 directory, as this can cause issues when using WinSCP.
     # Use %SystemRoot% (C:\Windows) or %USERPROFILE% (C:\Users\<username>) instead.
     ```
 
   

 
   

Linux

     Linux 설치판의 모든 Teleport 바이너리에는 `tctl` and `tsh` clients가 포함되어 있습니다.  RPM/DEB
     패키지 및 i386/ARM/ARM64용 다운로드를 포함한 더 많은 옵션은
     [설치 페이지](../installation/installation.mdx)를 참조하세요.
 
     ```code
     $ curl -O https://cdn.teleport.dev/teleport-v${TELEPORT_VERSION?}-linux-amd64-bin.tar.gz
     $ tar -xzf teleport-v${TELEPORT_VERSION?}-linux-amd64-bin.tar.gz
     $ cd teleport
     $ sudo ./install
     # Teleport binaries have been copied to /usr/local/bin
     ```
   

 
  • 계정에 Teleport Identity Governance가 활성화되어 있어야 합니다.

  • Okta 인증 커넥터.

    Warning

가이드 SCIM 통합 흐름을 따르기 전에 가이드 Okta 싱글 사인온 흐름을 완료해야 합니다.

Teleport cluster에 연결할 수 있는지 확인하려면 tsh login으로 로그인한 다음, 현재 자격 증명으로 tctl 명령을 실행할 수 있는지 확인합니다.

예를 들어, teleport.example.com에 cluster 내 Teleport Proxy Service의 도메인 이름을, email@example.com에 Teleport 사용자 이름을 지정하여 다음 명령을 실행합니다:

$ tsh login --proxy=teleport.example.com --user=email@example.com
$ tctl status
# Cluster  (=teleport.url=)
# Version  (=teleport.version=)
# CA pin   (=presets.ca_pin=)

cluster에 연결하여 tctl status 명령을 실행할 수 있다면, 현재 자격 증명을 사용하여 워크스테이션에서 이후의 tctl 명령을 실행할 수 있습니다. 자체 Teleport cluster를 호스팅하는 경우, 전체 권한을 얻기 위해 Teleport Auth Service를 호스팅하는 컴퓨터에서 tctl 명령을 실행할 수도 있습니다.

Note

SCIM 없이 가이드 사용자 동기화 통합을 설정하려면 가이드 SCIM 통합 흐름을 건너뛸 수 있습니다. 나중에 통합 상태 페이지에서 SCIM을 활성화할 수 있습니다.

1/3단계. Okta에서 SCIM 활성화#

  1. Teleport 웹 UI의 Okta 관리 콘솔에서 SCIM 설정 보기에서 1단계의 지침을 따릅니다. Okta에서 애플리케이션에 SCIM이 활성화된 것을 볼 수 있습니다:

    SCIM 활성화

  2. Okta에서 SAML 애플리케이션 설정 메뉴를 보고 저장을 클릭합니다.

2/3단계. Okta에서 SCIM 세부 정보 설정#

  1. Okta에서 SAML 애플리케이션 설정 메뉴를 보고 프로비저닝 탭으로 이동합니다.

  2. Teleport 웹 UI로 이동합니다. Okta 관리 콘솔에서 SCIM 설정 보기에서 2단계에 제공된 값을 Okta의 SCIM 연결 메뉴에 복사합니다:

    Okta 등록: SCIM - 설정

  3. Teleport 웹 UI로 이동합니다. Okta 관리 콘솔에서 SCIM 설정 보기에서 SCIM 설정 저장을 클릭합니다.

  4. Okta에서 커넥터 설정 테스트를 클릭하여 모든 세부 정보가 올바르게 설정되었는지 확인한 다음 저장을 클릭합니다.

3/3단계. Okta에서 SCIM 프로비저닝 권한 설정#

  1. Okta에서 SAML 애플리케이션 설정 메뉴를 보고 프로비저닝 탭을 보고 있는지 확인합니다. 왼쪽 사이드바에서 앱으로를 탐색합니다.

  2. 다음 항목에 활성화가 체크되어 있는지 확인합니다:

    • 사용자 생성
    • 사용자 속성 업데이트
    • 사용자 비활성화

    Okta에서 다음 설정이 선택된 것이 보여야 합니다:

    SCIM 프로비저닝 설정

  3. Teleport 웹 UI로 돌아갑니다. Okta 관리 콘솔에서 SCIM 설정 보기가 표시되어야 합니다. 계속을 클릭하여 SCIM 통합 설정을 완료합니다.

소급 사용자 프로비저닝#

SCIM 프로비저닝이 활성화되기 전에 Okta 앱에 Teleport에 할당된 사용자가 있는 경우 명시적으로 프로비저닝을 트리거해야 합니다. Okta 앱 할당 페이지의 사용자 프로비저닝 버튼을 선택하여 이 작업을 수행할 수 있습니다.

기존 사용자 프로비저닝

Okta 인스턴스에 사용자 프로비저닝 버튼이 없는 경우 앱에서 사용자를 제거하고 다시 추가하여 사용자 프로비저닝을 강제 실행할 수 있습니다.

Teleport에서 프로필 데이터 숨기기#

Teleport 클러스터와 공유하고 싶지 않은 Okta 사용자 프로필 데이터가 있는 경우 Okta 애플리케이션 사용자 프로필을 편집하여 Teleport에 전체 사용자 프로필의 하위 집합 및/또는 매핑된 버전을 제공할 수 있습니다.

다음 단계#

Okta SCIM 통합의 가이드 등록 흐름을 완료한 후 Okta 사용자 동기화 통합으로 진행할 수 있습니다.