이 페이지에서는 에어 갭 적용 Google Distributed Cloud(GDC)를 조직의 기존 ID 공급업체(IdP)에 연결하는 방법을 설명합니다. IdP는 사용자 ID를 중앙에서 관리하고 보호하여 인증 서비스를 제공하는 시스템입니다. 기존 IdP에 연결하면 사용자가 GDC 내에서 별도의 계정을 만들거나 관리하지 않고도 조직의 사용자 인증 정보를 사용하여 GDC에 액세스할 수 있습니다. 이 프로세스를 통해 원활하고 안전한 로그인 환경을 보장할 수 있습니다. IdP는 전역 리소스이므로 사용자는 작업하는 영역과 관계없이 동일한 IdP를 통해 GDC에 액세스할 수 있습니다.
이 페이지는 IdP에 연결하려는 IT 관리자 또는 보안 엔지니어와 같은 플랫폼 관리자 그룹 내의 대상을 위한 것입니다. 자세한 내용은 다음 문서를 참고하세요. GDC 에어 갭 적용 문서의 대상
다음 중 하나를 사용하여 기존 ID 공급업체에 연결할 수 있습니다.
시작하기 전에
기존 ID 공급업체에 연결하기 전에 초기 설정이 완료되었는지 확인하고 필요한 권한을 요청하고 환경을 준비해야 합니다.
초기 ID 공급업체 연결 설정
사용자가 GDC 클러스터 또는 대시보드에 액세스하려면 먼저 조직의 인프라 운영자 그룹의 구성원이 초기 IdP 연결을 구성해야 합니다.
티켓팅 시스템인 에서 티켓을 열고 필요한 ID 공급업체 정보를 제공하면 됩니다. 자세한 내용은 고객 ID 공급업체를 조직에 연결을 참고하세요.
IAM 역할 요청
ID 공급업체 구성을 만들고, 읽고, 업데이트하고, 삭제하려면 조직 IAM 관리자에게 문의하여 IdP 제휴 관리자(idp-federation-admin) 역할을 요청하세요.
ID 프로바이더를 연결할 때 지정하는 초기 관리자에게 조직 IAM 관리자 (organization-iam-admin) 역할이 있는지 확인합니다.
개발 환경 준비
kubeconfig를 생성 하여
kubectl액세스를 구성합니다.
기존 ID 공급업체에 연결
ID 공급업체를 연결하려면 ID 공급업체의 단일 클라이언트 ID와 보안 비밀이 있어야 합니다. 기존 OIDC 또는 SAML 프로바이더에 연결할 수 있습니다.
기존 OIDC 제공업체에 연결
기존 OIDC 제공업체에 연결하려면 다음 단계를 완료하세요.
콘솔
- GDC 콘솔에 로그인합니다. 다음 예에서는
org-1이라는 조직에 로그인한 후의 콘솔을 보여줍니다.
- 탐색 메뉴에서 Identity and Access > Identity 를 클릭합니다.
- ID 공급업체 추가 를 클릭합니다.
ID 공급업체 구성 섹션에서 다음 단계를 완료합니다.
- ID 공급업체 드롭다운 메뉴에서 OpenID Connect (OIDC) 를 선택합니다.
- ID 공급업체 이름 을 입력합니다.
- 발급기관 URI 필드에 승인 요청이 ID 공급업체로 전송되는 URL을 입력합니다. Kubernetes API 서버는 이 URL을 사용하여 토큰을 확인할 수 있도록 공개 키를 검색합니다. URL은 HTTPS를 사용해야 합니다.
- 클라이언트 ID 필드에 ID 공급업체에 인증을 요청하는 클라이언트 애플리케이션의 ID를 입력합니다.
- 클라이언트 보안 비밀번호 필드에 ID 공급업체와 Distributed Cloud 간에 공유되는 보안 비밀인 클라이언트 보안 비밀번호를 입력합니다.
선택사항: ID 공급업체 프리픽스 필드에 프리픽스를 입력합니다. 프리픽스는 사용자 클레임 및 그룹 클레임의 시작 부분에 추가됩니다. 프리픽스는 여러 ID 공급업체 구성을 구분하는 데 사용됩니다. 예를 들어 프리픽스를
myidp로 설정하면 사용자 클레임은myidp-username@example.com이 되고 그룹 클레임은myidp-group@example.com이 될 수 있습니다. 그룹에 역할 기반 액세스 제어 (RBAC) 권한을 할당할 때에도 프리픽스를 포함해야 합니다.선택사항: 암호화 섹션에서 암호화 토큰 사용 설정 을 선택합니다.
암호화 토큰을 사용 설정하려면 조직 IAM 관리자에게 IdP 제휴 관리자 (
idp-federation-admin) 역할을 부여해 달라고 요청하세요.- 키 ID 필드에 키 ID를 입력합니다. 키 ID는 JSON 웹 암호화 (JWE) 토큰의 공개 키를 식별합니다. OIDC 제공업체는 키 ID를 설정하고 프로비저닝합니다.
- 복호화 키 필드에 복호화 키를 PEM 형식으로 입력합니다. 복호화 키는 토큰을 복호화하는 데 사용되는 비대칭 키입니다. OIDC 제공업체는 복호화 키를 설정하고 프로비저닝합니다.
다음 을 클릭합니다.
속성 구성 섹션에서 다음 단계를 완료합니다.
- OIDC 프로바이더의 인증 기관 필드에 ID 프로바이더의 base64로 인코딩된 PEM 인코딩 인증서를 입력합니다.
자세한 내용은
Wikipedia의 Privacy-Enhanced Mail
을 참고하세요.
- 문자열을 만들려면 헤더를 포함하여 인증서를
base64로 인코딩합니다. - 결과 문자열을 단일 줄로 포함합니다.
예:
LS0tLS1CRUdJTiBDRVJUSUZJQ0FURS0tLS0tC...k1JSUN2RENDQWFT==
- 문자열을 만들려면 헤더를 포함하여 인증서를
- 그룹 클레임 필드에 사용자의 그룹 정보가 포함된 ID 공급업체 토큰의 클레임 이름을 입력합니다.
- 사용자 클레임 필드에 각 사용자를 식별할 클레임을 입력합니다. 대부분의 제공업체의 기본 클레임은
sub입니다. ID 공급업체에 따라email또는name과 같은 다른 클레임을 선택할 수 있습니다.email이외의 클레임은 이름 충돌을 방지하기 위해 발급기관 URL이 프리픽스로 추가됩니다. - 선택사항: 커스텀 속성 섹션에서 쌍 추가 를 클릭하고 부서 또는 프로필 사진 URL과 같은 사용자에 대한 추가 클레임의 키-값 쌍을 입력합니다.
- ID 공급업체에 추가 범위가 필요한 경우 범위 필드에 ID 공급업체로 보낼 쉼표로 구분된 범위를 입력합니다.
- 추가 매개변수 섹션에 ID 공급업체에 필요한 추가 키-값 쌍 (쉼표로 구분)을 입력합니다.
그룹을 승인하는 경우
resource=token-groups-claim을 전달합니다. - 다음 을 클릭합니다.
- OIDC 프로바이더의 인증 기관 필드에 ID 프로바이더의 base64로 인코딩된 PEM 인코딩 인증서를 입력합니다.
자세한 내용은
Wikipedia의 Privacy-Enhanced Mail
을 참고하세요.
초기 관리자 지정 섹션에서 다음 단계를 완료합니다.
- 개별 사용자 또는 그룹을 초기 관리자로 추가할지 선택합니다.
- 사용자 이름 또는 그룹 별칭 필드에 조직에 액세스할 사용자 또는 그룹 이메일 주소를 입력합니다. 관리자인 경우 이메일 주소(예:
kiran@example.com)를 입력합니다. 프리픽스는 사용자 이름 앞에 추가됩니다(예:myidp-kiran@example.com). - 다음 을 클릭합니다.
선택한 사항을 검토하고 설정 을 클릭합니다.
새 ID 공급업체 프로필이 ID 프로필 목록에 표시됩니다.
API
ID 공급업체를 조직에 연결하려면 전역 IdentityProviderConfig 커스텀 리소스를 만듭니다.
IdentityProviderConfig커스텀 리소스 YAML 파일(예:pa-idp-oidc.yaml)을 만듭니다.apiVersion: iam.global.gdc.goog/v1 kind: IdentityProviderConfig metadata: name: pa-idp-oidc namespace: platform spec: oidc: certificateAuthorityData: "IDP_BASE64_ENCODED_CERTIFICATE" clientID: IDP_CLIENT_ID clientSecret: IDP_CLIENT_SECRET groupPrefix: IDP_GROUP_PREFIX groupsClaim: IDP_GROUP_CLAIM issuerURI: IDP_ISSUER_URI scopes: openid,email,profile userClaim: IDP_USER_CLAIM userPrefix: IDP_USER_PREFIX다음 변수를 바꿉니다.
IDP_BASE64_ENCODED_CERTIFICATE: IdP의 base64로 인코딩된 인증서입니다.IDP_CLIENT_ID: IdP의 클라이언트 ID입니다.IDP_CLIENT_SECRET: IdP의 클라이언트 보안 비밀번호입니다.IDP_GROUP_PREFIX: IdP의 그룹 프리픽스입니다.IDP_GROUP_CLAIM: 그룹 정보를 포함하는 IdP 토큰의 클레임 이름입니다.IDP_ISSUER_URI: IdP의 발급기관 URI입니다.IDP_USER_CLAIM: 사용자의 IdP 토큰에 있는 클레임 이름입니다.IDP_USER_PREFIX: 사용자 IdP의 프리픽스입니다.
IdentityProviderConfig커스텀 리소스를 전역 API 서버에 적용합니다.kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG apply -f pa-idp-oidc.yamlGLOBAL_API_SERVER_KUBECONFIG변수를 전역 API 서버의 kubeconfig 파일 경로로 바꿉니다.
기존 SAML 제공업체에 연결
기존 SAML 프로바이더에 연결하려면 다음 단계를 완료하세요.
콘솔
- GDC 콘솔에 로그인합니다. 다음 예에서는
org-1이라는 조직에 로그인한 후의 콘솔을 보여줍니다.
- 탐색 메뉴에서 Identity and Access > Identity 를 클릭합니다.
- ID 공급업체 추가 를 클릭합니다.
ID 공급업체 구성 섹션에서 다음 단계를 완료합니다.
- ID 공급업체 드롭다운 메뉴에서 보안 보장 마크업 언어 (SAML) 를 선택합니다.
- ID 공급업체 이름 을 입력합니다.
- ID 필드에 ID 공급업체에 인증을 요청하는 클라이언트 애플리케이션의 ID를 입력합니다.
- SSO URI 필드에 제공업체의 싱글 사인온 엔드포인트 URL을 입력합니다. 예:
https://www.idp.com/saml/sso. ID 공급업체 프리픽스 필드에 프리픽스를 입력합니다. 프리픽스는 사용자 및 그룹 클레임의 시작 부분에 추가됩니다. 프리픽스는 여러 ID 공급업체 구성을 구분합니다. 예: 프리픽스를
myidp로 설정하면 사용자 클레임이myidp-username@example.com으로 표시되고 그룹 클레임이myidp-group@example.com으로 표시될 수 있습니다. 그룹에 RBAC 권한을 할당할 때에도 프리픽스를 포함해야 합니다.보안 강화를 위해 SAML 제공업체가 수명이 5~10분인 어설션을 발급하도록 구성합니다. 이 설정은 SAML 제공업체의 설정 내에서 구성할 수 있습니다.
선택사항: SAML 어설션 섹션에서 SAML 어설션 암호화 사용 설정 을 선택합니다.
암호화된 SAML 어설션을 사용 설정하려면 조직 IAM 관리자에게 IdP 제휴 관리자 (
idp-federation-admin) 역할을 부여해 달라고 요청하세요.- 암호화 어설션 인증서 필드에 암호화 인증서를 PEM 형식으로 입력합니다. SAML 프로바이더에서 암호화 인증서를 가져옵니다.
- 암호화 어설션 키 필드에 비공개 키를 입력합니다. SAML 제공업체를 생성한 후 복호화 키를 받습니다.
선택사항: SAML 서명된 요청 섹션에서 서명된 SAML 요청 사용 설정 을 선택합니다.
- 서명 인증서 필드에 서명 인증서를 PEM 파일 형식으로 입력합니다. SAML 제공업체는 서명 인증서를 발급합니다.
- 서명 키 필드에 서명 키를 PEM 파일 형식으로 입력합니다. SAML 제공업체는 서명 키를 설정하고 생성합니다.
다음 을 클릭합니다.
속성 구성 페이지에서 다음 단계를 완료합니다.
- IDP 인증서 필드에 ID 공급업체의 base64로 인코딩된 PEM 인코딩 인증서를 입력합니다.
자세한 내용은
Wikipedia의 Privacy-Enhanced Mail
을 참고하세요.
- 문자열을 만들려면 헤더를 포함하여 인증서를
base64로 인코딩합니다. - 에 결과 문자열을 단일 줄로 포함합니다. 예:
LS0tLS1CRUdJTiBDRVJUSUZJQ0FURS0tLS0tC...k1JSUN2RENDQWFT==.
- 문자열을 만들려면 헤더를 포함하여 인증서를
- 추가 IDP 인증서 필드에 추가 인증서를 입력합니다.
- 사용자 속성 필드에 각 사용자를 식별할 속성을 입력합니다. 대부분의 제공업체의 기본 속성은
sub입니다. ID 공급업체에 따라email또는name과 같은 다른 속성을 선택할 수 있습니다.email이외의 속성은 이름 충돌을 방지하기 위해 발급기관 URL이 프리픽스로 추가됩니다. - 그룹 속성 필드에 사용자의 그룹 정보가 포함된 ID 공급업체 토큰의 속성 이름을 입력합니다.
- 선택사항: 속성 매핑 섹션에서 쌍 추가 를 클릭하고 부서 또는 프로필 사진 URL과 같은 사용자에 대한 추가 속성의 키-값 쌍을 입력합니다.
- 다음 을 클릭합니다.
- IDP 인증서 필드에 ID 공급업체의 base64로 인코딩된 PEM 인코딩 인증서를 입력합니다.
자세한 내용은
Wikipedia의 Privacy-Enhanced Mail
을 참고하세요.
초기 관리자 지정 섹션에서 다음 단계를 완료합니다.
- 개별 사용자 또는 그룹을 초기 관리자로 추가할지 선택합니다.
- 사용자 이름 또는 그룹 별칭 필드에 조직에 액세스할 사용자 또는 그룹 이메일 주소를 입력합니다. 관리자인 경우 이메일 주소(예:
kiran@example.com)를 입력합니다. 프리픽스는 사용자 이름 앞에 추가됩니다(예:myidp-kiran@example.com). - 다음 을 클릭합니다.
검토 페이지에서 계속하기 전에 각 ID 구성의 모든 값을 확인합니다.
뒤로 를 클릭하여 이전 페이지로 돌아가 필요한 수정을 합니다.
설정 을 클릭합니다.
새 ID 공급업체 프로필이 ID 프로필 목록에 표시됩니다.
API
ID 공급업체를 조직에 연결하려면 전역 IdentityProviderConfig 커스텀 리소스를 만듭니다.
IdentityProviderConfig커스텀 리소스 YAML 파일(예:pa-idp-saml.yaml)을 만듭니다.apiVersion: iam.global.gdc.goog/v1 kind: IdentityProviderConfig metadata: name: pa-idp-saml namespace: platform spec: saml: groupPrefix: IDP_GROUP_PREFIX groupsAttribute: IDP_GROUP_ATTRIBUTE idpCertificateDataList: - "IDP_BASE64_ENCODED_CERTIFICATE" idpEntityID: IDP_SAML_ENTITY_ID idpSingleSignOnURI: IDP_SAML_SSO_URI userAttribute: IDP_USER_ATTRIBUTE userPrefix: IDP_USER_PREFIX다음 변수를 바꿉니다.
IDP_GROUP_PREFIX: IdP의 그룹 프리픽스입니다.IDP_GROUP_ATTRIBUTE: IdP의 그룹 속성입니다.IDP_BASE64_ENCODED_CERTIFICATE: IdP의 base64로 인코딩된 인증서입니다.IDP_SAML_ENTITY_ID: IdP를 고유하게 식별하는 URL 또는 URI입니다.IDP_SAML_SSO_URI: IdP의 발급기관 URI입니다.IDP_USER_ATTRIBUTE: 이메일과 같은 IdP 사용자의 속성입니다.IDP_USER_PREFIX: 사용자의 IdP 토큰에 있는 클레임 이름입니다.
IdentityProviderConfig커스텀 리소스를 전역 API 서버에 적용합니다.kubectl --kubeconfig GLOBAL_API_SERVER_KUBECONFIG apply -f pa-idp-saml.yamlGLOBAL_API_SERVER_KUBECONFIG변수를 전역 API 서버의 kubeconfig 파일 경로로 바꿉니다.
기존 ID 공급업체 삭제
GDC 콘솔을 사용하여 기존 ID 공급업체를 삭제합니다.
- GDC 콘솔에 로그인합니다.
- 프로젝트 선택기에서 ID 공급업체를 삭제할 조직을 선택합니다.
- 탐색 메뉴에서 Identity and Access > Identity 를 클릭합니다.
하나 이상의 ID 공급업체 이름 옆에 있는 체크박스를 선택합니다.
선택한 ID 공급업체 수와 삭제 버튼이 포함된 메시지가 표시됩니다.
삭제 를 클릭합니다.