SSO ID 공급자를 사용하는 MFA
싱글사인온(SSO)을 사용하면 사용자가 Google(SSO ID 공급자)와 같은 다른 사이트에서 Salesforce에 로그인할 수 있습니다. Salesforce 계정에 대한 무단 액세스를 방지하려면 SSO를 통해 로그인할 때 다단계 인증(MFA)을 사용해야 합니다. 사용자가 ID 공급자에 로그인하고 Salesforce로 리디렉션되기 전에 MFA를 완료하는 SSO 플로를 설정할 수 있습니다. 이 옵션을 사용하려면 Salesforce에서 ID 공급자가 MFA 메서드를 나타내는 특정 인증 신호를 보내도록 요구합니다.
필수 Edition
| 지원 제품: Salesforce Classic 및 Lightning Experience 모두 |
| 지원 제품: 모든 Edition |
| 필요한 사용자 권한 | |
|---|---|
| 세션 보안 설정 수정: | 응용 프로그램 사용자 정의 |
Salesforce는 2026년 여름에 MFA 요구 사항을 적용합니다. 자세한 정보 및 자세한 롤아웃 타임라인은 다음 기사를 참조하십시오.
- 모든 직원 사용자를 위한 MFA 적용 준비
- 관리자를 포함한 특권 사용자를 위한 피싱 방지 MFA 적용 을 준비합니다.
Okta를 ID 공급자로 사용한다고 가정해 보겠습니다. Okta의 MFA 서비스를 사용하면 사용자에게 다음과 같은 환경을 제공할 수 있습니다.
- (1) 사용자가 Salesforce로 이동하여 버튼을 클릭하여 Okta로 로그인합니다.
- (2) 브라우저가 Okta로 리디렉션됩니다. 사용자가 Okta 사용자 이름 및 암호를 입력한 다음, Okta Verify 앱을 사용하여 MFA를 완료합니다.
- (3) 백그라운드에서 Okta가 Salesforce에 인증 신호를 보냅니다. 인증 신호는 사용자가 로그인에 사용한 MFA 메서드를 Salesforce에 알려줍니다.
- (4) Salesforce가 인증 신호가 보안 요구 사항을 충족하는지 확인합니다. 브라우저가 사용자가 로그인한 Salesforce로 다시 리디렉션됩니다.
3단계 및 4단계의 인증 신호는 핵심입니다. Salesforce는 이 신호를 사용하여 사용자가 MFA를 완료했는지 확인합니다. 포함되지 않은 경우 Salesforce는 사용자에게 Salesforce MFA 기능을 사용하여 ID를 확인하도록 요구합니다. 따라서 사용자가 ID 공급자의 MFA 서비스를 사용하여 로그인하는 경우에도 Salesforce에 로그인할 때 MFA를 다시 완료하라는 메시지가 표시될 수 있습니다. 관리자는 이 결과를 피하고 싶을 수 있습니다. 원활한 로그인 환경을 위해 ID 공급자와 협력하여 올바른 신호를 보냅니다.
ID 공급자가 Salesforce에 인증 신호를 보내는 방법
짧은 대답은 ID 공급자가 인증 방법 참조(AMR) 또는 인증 컨텍스트 클래스 참조(ACR) 값을 Salesforce에 보낼 수 있다는 것입니다. SAML ID 공급자는 SAML 응답에서 다음 신호를 보냅니다. OpenID Connect 공급자가 ID 토큰으로 전송합니다.
SSO에 대해 계속 학습하는 경우 이 문구는 여러 가지 용어처럼 들릴 수 있습니다. 다음은 알아야 할 주요 사항입니다.
- SSO를 설정하는 방법은 두 가지입니다. SAML 및 OpenID Connect. SAML은 오래되었으며 OpenID Connect는 보다 최신 대안입니다. 그러나 동일한 작업을 수행합니다. 사용자 인증을 타사 ID 공급자에 아웃소싱할 수 있습니다.
노트 Salesforce에서 인증 공급자 프레임워크를 사용하여 OpenID Connect를 설정합니다. - SAML 및 OpenID Connect 플로 모두 ID 공급자가 Salesforce에 "이 사용자가 로그인할 수 있습니다. 이 사용자가 주장하는 사용자인지 확인했습니다."라는 단계를 포함합니다. SAML ID 공급자는 Salesforce에 SAML 응답을 보내 이 단계를 완료합니다. OpenID Connect 공급자가 ID 토큰을 보냅니다. 형식은 다르지만 목적은 동일합니다. 두 메시지는 모두 사용자 및 로그인에 대한 정보가 포함된 메시지입니다.
- AMR 및 ACR 값은 SAML 응답 또는 ID 토큰에 포함된 정보의 일부입니다. 이는 사용자가 로그인에 사용한 인증 방법을 전달하는 것입니다. 이를 통해 ID 공급자가 Salesforce에 사용자의 MFA 메서드에 대해 알릴 수 있는 좋은 방법을 제공합니다.
SAML 응답의 인증 신호
SAML 응답은 다양한 정보의 특정 요소가 포함된 확장 가능한 마크업 언어(XML)의 긴 블록입니다.
SAML 표준에 따라 ACR 값이 인증 문(AuthnStatement) 내에 중첩된 AuthnContextClassRef 요소에 포함됩니다. 다음은 SAML 응답에서 발췌한 예제입니다. 이 예에서는 AuthnContextClassRef의 값이 urn:oasis:names:tc:SAML:2.0:ac:classes:hwk입니다. 이 값의 가장 중요한 부분은 하드웨어 키를 나타내는 hwk입니다. 이 값은 사용자가 ID 공급자에 로그인하고 하드웨어 보안 키를 사용하여 MFA를 완료했음을 알려줍니다.
<saml2:AuthnStatement AuthnInstant="<timestamp>" SessionIndex="XYZ...">
<saml2:AuthnContext>
<saml2:AuthnContextClassRef>
urn:oasis:names:tc:SAML:2.0:ac:classes:hwk
</saml2:AuthnContextClassRef>
</saml2:AuthnContext>
</saml2:AuthnStatement>AMR 값은 SAML에서 덜 일반적이지만 일부 공급자가 사용합니다. AMR 값에 대한 전용 XML 요소가 없으므로 SAML 공급자는 일반적으로 AttributeStatement 요소에서 사용자 정의 속성으로 전송합니다. 다음은 AMR 신호와 동일한 hwk 값이 전송된 SAML 응답 발췌의 예입니다.
<saml:AttributeStatement>
<saml:Attribute Name="amr">
<saml:AttributeValue>hwk</saml:AttributeValue>
</saml:Attribute>
</saml:AttributeStatement>ID 토큰의 인증 신호
ID 토큰은 JSON 클레임 집합으로 서식화됩니다. 각 클레임에는 사용자 이름(이 경우 Admin User)과 같은 특정 정보가 포함되어 있습니다. ID 공급자는 ACR 값을 acr 클레임으로 보낼 수 있습니다.
{
"sub": "XYZ...",
"name": "Admin User",
"email": "companyemail@example.com",
"ver": 1,
"iss": "https://MyIdentityProvider.com",
"aud": "XYZ...",
"iat": 1775666586,
"exp": 1775670186,
"acr": "hwk",
"..."//additional claims omitted
}마찬가지로 제공자는 AMR 값을 amr 클레임으로 보낼 수 있습니다.
{
"sub": "XYZ...",
"name": "Admin User",
"email": "companyemail@example.com",
"ver": 1,
"iss": "https://MyIdentityProvider.com",
"aud": "XYZ...",
"iat": 1775666586,
"exp": 1775670186,
"amr": [
"hwk"
]
"..."//additional claims omitted
}Salesforce에서 지원하는 AMR 및 ACR 값은 무엇입니까?
Salesforce는 표준 및 피싱 방지 MFA 모두에 대해 다양한 AMR 및 ACR 값을 지원합니다. 목록을 보려면 이 Knowledge 아티켓으로 이동하여 인증 강도 계층을 검색합니다.
ID 공급자를 사용하여 MFA를 어떻게 설정합니까?
상위 수준 단계는 SSO ID 공급자를 사용하여 MFA 설정을 참조하십시오.
