Loading
시스템 관리자에 대한 피싱 방지 MFA 및 전 직원사용자 MFA 적용 안내 더 많이 읽기
현재 다수의 문의가 발생하여 대응에 지연이 발생하고 있습니다.더 많이 읽기
Salesforce 조직 보호
OpenID Connect를 사용한 인증 공급자 구성

OpenID Connect를 사용한 인증 공급자 구성

Salesforce를 타사 OpenID 공급자의 신뢰 당사자로 사용하여 싱글사인온(SSO)을 구성하려면 OpenID Connect를 구현하는 인증 공급자를 설정합니다. 이 구성을 사용하면 사용자가 OpenID 공급자에서 Salesforce로 로그인하고, Salesforce에 보호된 데이터에 대한 액세스 권한을 부여할 수 있습니다.

필수 Edition

지원 제품: Lightning Experience 및 Salesforce Classic
지원 제품: Enterprise, Performance, UnlimitedDeveloper Edition
필요한 사용자 권한
설정 보기: 설정 및 구성 보기
설정 편집:

애플리케이션 사용자 정의

AND

인증 공급자 관리

팁
이 작업을 수동으로 완료하는 대신 Agentforce 설정에서 도움을 받으십시오. 예를 들어 설정 에이전트에게 "OpenID Connect 인증 공급자 만들기"를 지시합니다. 자세한 내용은 Agentforce에서 설정의 ID 관리를 참조하십시오.

서버 측 OpenID Connect 프로토콜을 구현하는 타사의 인증 공급자를 구성할 수 있습니다. 다음은 몇 가지 공통 OpenID 공급자입니다.

Salesforce를 OpenID 공급자의 신뢰 당사자로 구성하려면 다음 단계를 완료합니다.

  • 등록 처리기를 설정합니다.
  • 타사에 앱을 등록하여 Salesforce를 앱 도메인으로 지정합니다.
  • Salesforce에 OpenID Connect 인증 공급자를 정의합니다.
  • Salesforce에서 생성한 콜백 URL을 사용하도록 앱을 업데이트합니다.
  • 연결을 테스트합니다.
  • 로그인 페이지에 인증 공급자를 추가합니다.

등록 처리기 설정

싱글사인온에 인증 공급자를 사용하려면 등록 처리기를 만들어야 합니다. 등록 처리기는 사용자를 만들고 ID 공급자를 통해 Salesforce에 액세스하는 기존 사용자를 업데이트합니다. Apex 또는 Flow Builder를 사용하여 등록 처리기를 설정할 수 있습니다. 자세한 내용은 인증 공급자 등록 처리기 만들기를 참조하십시오.

OpenID 공급자에 앱 등록

Salesforce에서 인증 공급자를 정의하려면 먼저 OpenID 공급자를 통해 웹 앱을 등록해야 합니다. 프로세스는 OpenID 공급자에 따라 달라집니다. 예를 들어, Google 앱을 등록하려면 OAuth 2.0 클라이언트 ID를 만듭니다.

  1. OpenID 공급자의 웹 사이트에서 앱을 등록합니다.
  2. 앱 설정을 수정하고 앱 도메인 또는 홈 페이지 URL을 Salesforce로 설정합니다.
  3. OpenID 공급자의 문서에서 다음 구성 값을 가져옵니다.
    • 클라이언트 ID
    • 고객 비밀
    • 인가 끝점 URL
    • 토큰 끝점 URL
    • 사용자 정보 끝점 URL

Salesforce에서 인증 공급자 정의

생성된 인증 공급자 ID 값을 기록합니다. Auth.AuthToken Apex 클래스와 함께 사용합니다.

  1. 설정에서 빠른 찾기 상자를 사용하여 인증 공급자를 찾아서 선택합니다.
  2. 새로 만들기를 클릭합니다.
  3. 공급자 유형은 OpenID Connect를 선택합니다.
  4. 공급자의 이름을 입력합니다.
  5. 클라이언트 구성 URL에 사용되는 URL 접미사를 입력합니다. 예를 들어 인증 공급자의 URL 접미사가 MyOpenIDConnectProvider인 경우 SSO URL이 https://mydomain_url or site_url /services/auth/sso/OpenIDConnectProvider와 같이 표시됩니다.
  6. 소비자 키에 OpenID 공급자의 클라이언트 ID를 사용합니다.
  7. 소비자 암호에 OpenID 공급자의 클라이언트 암호를 사용합니다.
  8. 끝점 URL 인가에 OpenID 공급자의 기본 URL을 입력합니다.
    팁
    필요한 경우 기본 URL에 쿼리 문자열 매개 변수를 추가할 수 있습니다. 예를 들어, 오프라인 액세스를 위해 Google에서 새로 고침 토큰을 가져오려면 https://accounts.google.com/o/oauth2/auth?access_type=offline&approval_prompt=force를 사용합니다. 사용자가 새로 고침 작업을 허용하도록 요청하려면 approval_prompt 매개 변수가 필요하므로 Google에서 첫 번째 새로 고침 토큰 이후에 계속해서 새로 고침 토큰을 제공합니다.
  9. OpenID 공급자의 토큰 끝점 URL을 입력합니다.
  10. OpenID 공급자의 사용자 정보 끝점 URL을 입력합니다.
    노트
    노트 OAuth를 사용하여 공급자를 API와 통합하려는 경우 사용자 정보 끝점이 필요하지 않습니다.
  11. 보안을 향상하는 OAuth 2.0 PKCE(Proof Key for Code Exchange) 확장을 자동으로 활성화하려면 PKCE(Proof Key for Code Exchange) 확장을 선택합니다. 이 설정이 공급자를 보호하는 데 도움이 되는 방법에 대한 자세한 내용은 PKCE(Proof Key for Code Exchange) 확장을 참조하십시오.
  12. 경우에 따라 다음 필드를 설정합니다.
    • 토큰 발급자 필드는 양식 https://URL의 인증 토큰 소스를 식별합니다.

      OAuth 2.0 웹 서버 인증 플로의 경우 공급자는 토큰 끝점의 응답에 ID 토큰을 포함해야 하며 경우에 따라 새로 고침 토큰 플로의 응답에 ID 토큰을 포함할 수 있습니다.

      ID 토큰은 UserInfo 끝점의 토큰 발급자 값과 정보를 확인합니다. ID 토큰의 서명은 확인되지 않습니다.

      ID 토큰의 대상은 인증 공급자를 사용해 등록한 소비자 키입니다. 다른 대상 값은 포함하지 마십시오.

    • 기본 범위에 인가 끝점에 대한 요청과 함께 보내는 범위를 입력합니다. 그렇지 않으면 인증 공급자 유형에 대해 하드 코딩된 기본값이 사용됩니다. 기본값은 OpenID Connect 개발자 문서를 참조하십시오.

      기본 범위에 인가 끝점에 대한 요청과 함께 보내는 범위를 입력합니다. 그렇지 않으면 인증 공급자 유형에 대해 하드 코딩된 기본값이 사용됩니다. 기본값은 OpenID Connect 개발자 문서를 참조하십시오.

    • 소비자 키 및 소비자 암호를 입력하는 경우 기본적으로 소비자 암호가 SOAP API 응답에 포함됩니다. SOAP API 응답에서 암호를 숨기려면 SOAP API 응답에 소비자 암호 포함을 선택 취소하십시오. 2022년 11월 이후부터 메타데이터 API 응답의 암호는 항상 자리 표시자 값으로 대체됩니다. 배포 시 자리 표시자를 일반 텍스트인 소비자 암호로 대체하거나 UI를 통해 나중에 값을 수정하십시오.
  13. 경우에 따라 쿼리 문자열 대신 머리글로 토큰이 전송되도록 하려면 머리글로 액세스 토큰 보내기를 선택합니다.
  14. 경우에 따라 요청 본문 대신 기본 머리글에 소비자 키 및 암호를 보내려면 머리글로 클라이언트 자격 증명 보내기를 선택합니다.
  15. 경우에 따라 다음 필드를 설정합니다.
    • 사용자 정의 오류 URL에 오류를 보고하는 데 사용할 공급자에 대한 URL을 입력합니다.
    • 사용자 정의 로그아웃 URL에 SSO 플로를 사용하여 인증한 경우 로그아웃한 후 사용자의 특정 대상을 제공하는 URL을 입력합니다. 사용자를 기본 Salesforce 로그아웃 페이지가 아닌 브랜드 로그아웃 페이지 또는 대상으로 이동합니다. URL은 http또는 https 접두사로 정규화되어야 합니다(예: https://acme.my.salesforce.com).
    팁
    사용자가 Salesforce 및 ID 공급자로부터 자동으로 로그아웃되도록 단일 로그아웃(SLO)을 구성합니다. 신뢰 당사자로서 Salesforce는 사용자가 ID 공급자 또는 Salesforce에서 로그아웃할 때 OpenID Connect SLO를 지원합니다.
  16. Apex 등록 처리기를 사용하려면 다음 단계를 수행합니다.
    1. 등록 처리기 유형으로 Apex를 선택합니다.
    2. 등록 처리기의 경우 Auth.RegistrationHandler 인터페이스를 구현하는 기존 Apex 클래스를 선택합니다. 또는 등록 처리기의 템플릿을 만들려면 자동으로 등록 처리기 템플릿 만들기를 클릭합니다. 나중에 이 클래스를 편집하고 사용하기 전에 기본 내용을 수정합니다.
  17. 등록 처리기에 플로를 사용하려면 다음 단계를 수행합니다.
    1. 등록 처리기 유형으로 플로를 선택합니다.
    2. 등록 처리기의 경우 ID 사용자 등록 플로 유형의 기존 플로를 선택합니다.
    3. 기본 프로필을 선택합니다. 등록 처리기를 실행하려면 기본 프로필이 필요합니다. 여기에 기본 프로필을 지정하지 않을 경우 플로 자체에서 기본 프로필을 설정합니다.

      인증 공급자 사용자 등록 플로 템플릿을 사용하는 경우 여기에서 설정한 프로필이 defaultProfileId 변수에 자동으로 저장됩니다.

    4. 기본 계정을 선택합니다. Experience Cloud 사이트에 인증 공급자를 사용하는 경우 이 계정에 새 내부 사용자가 저장됩니다.

      인증 공급자 사용자 등록 플로 템플릿을 사용하는 경우 여기에서 설정한 프로필이 defaultAccountId 변수에 자동으로 저장됩니다.

  18. 다음으로 등록 실행에서 Apex 클래스 또는 플로를 실행할 실행 사용자를 선택합니다. 사용자에게 사용자 관리 권한이 있어야 합니다.

    다음으로 등록 실행 필드는 등록 처리기를 실행하는 컨텍스트를 제공합니다. 프로덕션에서는 일반적으로 다음으로 등록 실행 사용자로 시스템 사용자를 생성합니다. 이렇게 하면 처리기가 수행하는 작업을 등록 프로세스에서 다시 쉽게 추적할 수 있습니다. 예를 들어 연락처가 생성될 경우 시스템 사용자가 연락처를 만듭니다.

  19. 공급자가 있는 포털을 사용하려면 포털 드롭다운 목록에서 포털을 선택합니다.
  20. 아이콘 URL의 경우 사이트에 대한 로그인 페이지에서 버튼으로 표시할 아이콘에 경로를 추가합니다. 이 아이콘은 Experience Cloud 사이트에만 적용됩니다. Salesforce 로그인 페이지 또는 내 도메인 로그인 URL에 나타나지 않습니다. 사용자가 버튼을 클릭하여 사이트에 대해 연결된 인증 공급자에 로그인합니다. 자체 이미지에 경로를 지정하거나 샘플 아이콘 중 하나에 대한 URL을 필드에 복사합니다.
  21. ID 공급자의 MFA 서비스 대신 Salesforce 다단계 인증(MFA) 기능을 사용하려면 이 SSO 공급자에 Salesforce MFA 사용을 선택합니다. 이 설정은 MFA가 직접 적용된 사용자에 대해서만 MFA를 트리거합니다. 자세한 내용은 SSO에 Salesforce MFA 사용(Salesforce 조직)을 참조하십시오.
  22. 설정을 저장합니다.

인증 공급자를 정의한 후 다음과 같은 여러 클라이언트 구성 URL이 생성됩니다.

클라이언트 구성 URL에서는 직접 사용자를 사용하여 특정 사이트에 로그인하거나, 타사로부터 사용자 정의된 권한을 획득하거나, 인증 후 특정 위치로 이동할 수 있는 추가 요청 매개 변수를 지원합니다.

OpenID Connect 앱 업데이트

Salesforce에서 인증 공급자를 정의한 후 OpenID 공급자로 돌아가 앱의 콜백 URL을 업데이트합니다. Google 앱의 경우 콜백 URL은 인가된 리디렉션 URI, 그리고 PayPal의 경우에는 반환 URL이라고 합니다.

SSO 연결 테스트

브라우저의 인증 공급자 설정 페이지에서 초기화 URL 테스트 전용을 엽니다. 이는 사용자를 OpenID 공급자로 리디렉션하고 로그인하도록 요청하며, 그 후에 앱에 군한을 부여하라는 메시지가 표시됩니다. 권한을 부여하면 Salesforce로 리디렉션됩니다.

로그인 페이지에 인증 공급자 추가

로그인 페이지를 구성하여 인증 공급자를 로그인 옵션으로 표시합니다. 이 단계는 조직 또는 Experience Cloud 사이트에 SSO를 구성하는지 여부에 따라 달라집니다.

 
로드 중
Salesforce Help | Article