SSO 통합 로그인: 계정·권한·퇴사자 보안을 연결하는 법 [2026]
SSO 통합 로그인 도입 전 확인할 계정 원장, 권한 그룹, MFA, 퇴사자 차단, 감사 로그, SaaS 연동 기준을 정리했습니다. 사내 시스템이 늘어날 때 보안과 사용성을 함께 잡는 설계 순서와 운영 체크리스트까지 안내합니다.
이 글을 쓴 알파카랩스카카오·네이버·쿠팡 출신, 재하청 0%, 대기업·공공기관 등 18개사+ 레퍼런스
SSO 통합 로그인은 로그인 화면을 하나로 줄이는 기능이 아니라 사람·조직·계정·인증·세션·애플리케이션 권한·계정 회수를 연결하는 접근 통제 체계입니다. 인증 성공을 업무 권한 승인으로 오해하지 않고, 인사 상태가 바뀐 뒤 각 서비스의 계정과 세션이 실제로 회수됐는지 증명해야 운영과 보안을 함께 개선할 수 있습니다.
SSO를 붙였는데도 퇴사자가 모바일 앱에서 계속 접속하거나, 프로젝트 이동 뒤 이전 관리자 권한이 남는 일이 생깁니다. 중앙 인증은 사용자가 누구인지 확인할 뿐 그 사용자가 특정 데이터에 무엇을 할 수 있는지까지 자동으로 결정하지 않기 때문입니다. 사용자 원장·인증 강도·애플리케이션 권한·프로비저닝·세션 종료를 서로 다른 객체와 사건으로 관리해야 합니다.
도입의 출발점은 제품 선택이 아니라 신뢰 경계입니다. 어느 시스템이 재직 상태와 조직을 확정하고, 어느 인증 제공자가 로그인 세션을 만들며, 각 업무 시스템이 어떤 역할을 최종 집행하는지 정해야 합니다. 외부 파트너와 비상 계정은 일반 임직원 흐름과 분리하고 만료·승인·사용 로그를 더 엄격하게 남깁니다.
사람·계정·인증·권한·세션을 분리해 모델링한다#
한 사람에게 여러 계정이 있거나 한 계정의 권한이 바뀌어도 과거 사실을 덮지 않도록 식별자와 상태 사건을 나눕니다.
| 객체 | 기준 정보 | 결정 주체 | 확인 질문 |
|---|---|---|---|
| 사람·고용관계 | 사번·소속·재직·계약 기간 | HR 기준 원장 | 현재 접근 자격이 있는가 |
| 계정·인증 | 로그인 ID·인증수단·보증 수준 | IdP·MFA 정책 | 누구임을 어떻게 확인했나 |
| 역할·권한 | 앱·리소스·행위·조건 | 업무 소유자 | 무엇을 할 수 있는가 |
| 세션 | 발급·만료·장치·위험·폐기 | IdP와 대상 앱 | 접근이 지금도 유효한가 |
로그인 연동과 계정 프로비저닝을 별도 흐름으로 설계한다#
SAML·OIDC 인증 성공과 SCIM 계정 생성·변경·비활성화가 각각 실패할 수 있으므로 상관 ID와 재처리 규칙을 둡니다.
| 흐름 | 입력 | 성공 증거 | 실패 대응 |
|---|---|---|---|
| 가입·연결 | 도메인·인증서·클라이언트 | 메타데이터·키 검증 | 승인 전 격리 |
| 프로비저닝 | 사람·그룹·역할 매핑 | 대상 계정 ID·적용 시각 | 재시도·수동 큐 |
| 인증·세션 | 어설션·토큰·상태 | 발급자·대상·만료 검증 | 거부·위험 알림 |
| 회수 | 퇴직·이동·계약 종료 | 계정·토큰·세션 폐기 | 잔존 접근 조사 |
실무 시나리오: 퇴사 처리는 끝났지만 한 SaaS 계정이 남아 있다#
HR 상태 변경은 전달됐지만 대상 서비스의 프로비저닝 API가 실패해 기존 세션과 관리자 역할이 유지된 상황을 가정합니다.
| 단계 | 확인 질문 | 복구 | 종료 증거 |
|---|---|---|---|
| 봉쇄 | 어떤 계정·세션·토큰이 남았나 | 대상 앱 직접 차단·키 폐기 | 전 접근 거부 확인 |
| 계보 | HR 사건부터 앱 응답까지 이어지나 | 상관 ID·재시도 로그 대조 | 실패 구간 타임라인 |
| 영향 | 잔존 시간 동안 무엇을 조회했나 | 접근·권한 변경 로그 조사 | 리소스별 영향 목록 |
| 재발 방지 | 실패가 누구에게 보였나 | 회수 SLA·에스컬레이션·대사 | 미처리 계정 0건 |
연합 인증의 어설션 보호와 계정 프로비저닝 표준을 함께 본다#
NIST SP 800-63C는 연합 인증에서 어설션의 대상 제한, 주입·재전송 방지와 신뢰 관계를 설명합니다. RFC 7644는 사용자와 그룹 같은 신원 정보를 서로 다른 도메인 사이에서 프로비저닝하기 위한 SCIM 프로토콜을 정의합니다. 두 기준 모두 제품 인증이 전체 권한 통제를 대신한다는 뜻은 아니며 조직의 위험·법적 의무·애플리케이션 집행 구조를 별도로 승인해야 합니다.
- NIST SP 800-63C Federation and Assertions: 연합 신뢰·어설션 보호·대상 제한 기준
- RFC 7644 SCIM Protocol: 교차 도메인 신원 프로비저닝 프로토콜
- RFC 7643 SCIM Core Schema: 사용자·그룹 리소스와 확장 스키마
입사·이동·휴직·복귀·퇴직 사건과 예외 계정을 매일 대사한다#
HR 기준 원장의 고용관계 ID를 중심으로 사람·계정·그룹·앱 역할을 연결합니다. 이름이나 이메일을 영구 식별자로 쓰지 않고 재입사·겸직·계열사 이동을 별도 관계 사건으로 남깁니다. 직무 역할은 최소 권한 묶음으로 관리하고 개인 직접 부여는 사유·승인자·만료일이 있는 예외로 제한합니다.
프로비저닝 큐에는 요청·대상·응답·재시도·최종 상태를 남기고 HR 재직자와 IdP 계정, 각 앱 계정을 매일 대사합니다. 휴면·공유·소유자 없음·만료 초과 계정을 분류해 처리하며 퇴직 차단 시간, 실패 재처리 시간, 관리자 예외 수와 장기 미사용 권한을 운영 지표로 봅니다.
비상 계정은 SSO 장애 때만 쓰도록 별도 금고·MFA·사용 승인·즉시 알림·사후 검토를 둡니다. 인증서와 클라이언트 비밀 교체, IdP 장애, 시계 오차, 그룹 폭증, 대상 API 제한, 세션 폐기 실패를 정기 훈련하고 사용자에게 대체 접근 절차를 안내합니다.
권한 회수의 운영 관점은 문서 관리 시스템도 참고하세요. 입사 준비와 계정 지급은 온보딩 시스템과 연결하세요. 서비스 장애와 비상 절차는 ITSM 시스템을 함께 보세요.
한 사람의 접근 자격을 원장부터 대상 앱 세션까지 추적하면 승인한다#
입사·부서 이동·겸직·휴직·복귀·퇴직·재입사·외부 인력 만료와 이름·이메일 변경을 표본으로 시험합니다. 정상 로그인뿐 아니라 잘못된 대상 어설션, 만료 토큰, 재전송, 프로비저닝 지연, 앱 API 장애, IdP 장애와 비상 계정 사용도 검증합니다.
대체 운영자가 특정 사용자의 고용관계·계정·인증 강도·그룹·앱 역할·활성 세션을 역추적하고, 퇴직 사건 후 정한 시간 안에 모든 대상의 접근 거부와 미처리 0건을 증명할 수 있을 때 인수합니다.
핵심 요약
- ✓사람·고용관계·계정·인증·권한·세션을 서로 다른 객체로 관리한다
- ✓SSO 인증과 SCIM 프로비저닝의 성공·실패를 각각 추적한다
- ✓HR·IdP·대상 앱 계정을 매일 대사하고 잔존 접근을 닫는다
- ✓비상 계정과 개인 직접 권한에는 승인·만료·사후 검토를 둔다
- ✓퇴직 사건부터 모든 앱의 계정·토큰·세션 폐기까지 시험한다
자주 묻는 질문