SAML 기반 SSO(통합로그인)를 사용하면 사용자가 원하는 ID 공급자(IdP)를 통해 Miro에 액세스할 수 있습니다.
사용 가능 플랜: Business 플랜, Enterprise 플랜
필수 역할: 회사 관리자
SAML 기반 SSO(통합로그인) 작동 방식
- Miro 사용자가 SSO(통합로그인)로 Miro에 로그인하려고 하면, Miro는 SAML(보안 어설션 마크업 언어) 요청을 ID 공급자(IdP)로 전송합니다.
- ID 공급자가 사용자의 신원 정보를 검증한 후, 구성원의 신원을 확인하는 응답을 Miro로 보냅니다.
- Miro는 응답을 확인하고 접근 권한을 부여해 사용자가 Miro 계정에 로그인할 수 있게 합니다.
SSO(통합로그인) 활성화 후 어떤 일이 발생하나요?
SSO(통합로그인) 처음 설정
SSO(통합로그인)를 처음 설정하면 기존 사용자들은 Miro에서 중단 없이 계속 작업할 수 있습니다. 그러나 다음에 로그아웃하거나 세션이 만료되거나 새 기기에서 로그인하려고 하면 SSO(통합로그인)로 로그인해야 합니다.
표준 이메일/비밀번호 로그인, Google, Facebook, Slack, Apple ID 및 O365를 포함한 다른 로그인 옵션은 사용자에게서 비활성화됩니다.
유휴 세션 시간 초과
활성화한 경우 유휴 세션 시간 초과, 사용자는 자동으로 Miro 프로필에서 로그아웃되며 다시 SSO(통합로그인)로 인증해야 합니다.
여러 팀 및 조직
사용자가 여러 Miro 팀 또는 조직에 속해 있는 경우, 인증을 위해 동일한 ID 공급자(IdP)를 사용하도록 구성할 수 있습니다.
SSO 로그인이 필요한 사용자
SSO 로그인은 활성 사용자 중 Enterprise 구독에 속해 있고 SSO 설정에 도메인이 등록된 사용자에게 필요합니다.
-
SSO 설정에 추가되지 않은 도메인에서 Miro에 접속하는 사용자는 SSO(통합로그인)로 로그인할 필요가 없으며 대신 표준 로그인 방법으로 로그인하면 됩니다.
- Enterprise 구독에 포함되지 않는 확인된 도메인의 사용자는 just-in-time(JIT) 프로비저닝이 활성화된 경우에만 SSO(통합로그인)로 로그인해야 합니다. 이러한 사용자는 사전 구성된 팀에 자동으로 추가되며 로그인할 때 SSO(통합로그인)를 사용해야 합니다.
-
관리 대상 사용자는 확인된 도메인에 속한 모든 사용자이며, Enterprise 구독 외부의 팀 멤버이기도 한 관리 대상 사용자도 포함됩니다. 특정 팀에 대한 액세스를 제한하려면 도메인 제어 설정을 업데이트하세요.
✏️ Enterprise 구독의 경우 조직에는 검증된 도메인과 검증되지 않은 도메인이 있을 수 있습니다. 검증된 도메인의 사용자는 관리 사용자로 전환되어 SSO(통합로그인)로 인증해야 합니다. 동일 조직의 검증되지 않은 도메인 사용자는 인증 시 이메일 주소와 비밀번호가 필요합니다.
사용자 세부 정보 관리
사용자 데이터는 로그인이 성공하면 ID 공급자가 자동으로 Miro에 할당합니다. 이름과 비밀번호 같은 일부 항목은 변경할 수 없습니다. 부서나 프로필 사진 같은 다른 항목은 선택 사항입니다.
- Miro 사용자 이름은 사용자가 인증에 성공할 때마다 업데이트됩니다. Miro 사용자 이름을 설정하는 방법에 대한 자세한 내용은 고급 SSO(통합로그인) 설정을 참조하세요. 사용자의 이메일 주소를 변경해야 하는 경우에는 SCIM. SCIM을 사용하지 않는 경우에는 지원팀에 문의하세요.
SSO(통합로그인) 설정에서 도메인 선택
💡 잠금 방지를 위해 SSO(통합로그인) 설정에 기재된 도메인과 다른 도메인의 이메일 주소를 사용하는 'break the glass' 사용자를 생성하세요. 예: acmebreaktheglass@gmail.com. 그렇지 않으면 지원팀에 문의하면 조직 전체의 SSO를 비활성화해 줄 수 있습니다.
SSO(통합로그인) 구성
ID 공급자(IdP)
원하는 ID 공급자를 사용하세요. 아래는 가장 널리 사용되는 ID 공급자 플랫폼입니다:
- OKTA
- Entra ID Microsoft 제공
- OneLogin
- ADFS Microsoft 제공
- Auth0
- Google SSO(통합로그인)
- Jumpcloud SSO(통합로그인)
IdP를 구성하는 방법
1. ID 공급자의 구성 섹션으로 이동해 공급자의 지침에 따라 SSO(통합로그인)를 구성하세요.
2. 다음 메타데이터를 추가하세요. 선택 항목은 건너뛰고 기본값은 그대로 두는 것을 권장합니다.
사양(메타데이터)
| 프로토콜 | SAML 2.0 |
| 바인딩 | SP에서 IdP로는 HTTP Redirect IdP에서 SP로는 HTTP Post |
|
서비스 URL (SP 시작 URL) 다음 이름으로도 불립니다: Launch URL, Reply URL, Relying Party SSO Service URL, Target URL, SSO 로그인 URL, ID 공급자 엔드포인트 등. |
https://miro.com/sso/saml |
|
Assertion Consumer Service URL(ACS URL)
다음 이름으로도 알려짐: 허용된 콜백 URL, 사용자 지정 ACS URL, 응답 URL |
https://miro.com/sso/saml |
|
엔티티 ID
다음 이름으로도 알려짐: 식별자, Relying Party Trust 식별자 |
https://miro.com/ |
| 기본 Relay State | 구성에서 비워 둬야 합니다 |
| 서명 요구 사항 |
서명되지 않은 SAML 응답과 서명된 Assertion
|
| SubjectConfirmation 메서드 | "urn:oasis:names:tc:SAML:2.0:cm:bearer" |
|
ID 공급자의 SAML 응답에는 공개 키 x.509 인증서 가 포함되어 있어야 합니다. 자세한 SAML 예시를 확인하세요. Miro SP 메타데이터 파일(XML) 다운로드. | |
⚠️ 암호화 및 단일 로그아웃은 지원되지 않습니다.
사용자 신원 정보
아래에 나열된 항목 외의 추가 필드는 필요하지 않습니다. 선택적 필드는 건너뛰고 기본값은 그대로 두는 것을 권장합니다.
| 필수 사용자 신원 정보 속성 | |
|
NameID 사용자의 이메일 주소와 동일 SAML_Subject, 기본 키, 로그인 이름, 애플리케이션 사용자 이름 형식 등으로도 불립니다. |
<NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> |
|
어설션과 함께 전송되는 선택적 속성 (SSO(통합로그인)을 통해 인증할 때마다 업데이트되며, 값이 있을 경우 사용됩니다) |
|
Miro 설정에서 SSO(통합로그인)를 활성화하는 방법
2. SSO/SAML을 켭니다.
2. SSO/SAML을 켭니다.
⚠️ 설정에서 SSO(통합로그인)을 활성화해도 즉시 사용자에게 SSO(통합로그인)이 적용되지는 않습니다. SSO(통합로그인)은 도메인이 인증된 후 사용 가능합니다. 그런 다음, 다음 섹션에서 SSO(통합로그인)을 구성할 때 인증된 도메인을 추가했는지 확인하세요.
Miro 설정에서 SSO(통합로그인)을 구성하는 방법
SSO(통합로그인) 설정에서 SSO/SAML 기능을 켠 후 다음 항목을 입력하세요:
- SAML 로그인 URL (대부분의 경우 귀하의 ID 공급자 페이지가 열리며 사용자들이 신원 정보를 입력합니다)
- 공개 키 x.509 인증서 (귀하의 ID 공급자가 발급함)
- SAML 서버를 통해 인증하도록및 하위 도메인을 허용하거나 필수로 하는 모든 도메인(예: ACME.com 또는 ACME.dev.com)
- 인증된 도메인을 추가하세요. 이 도메인에 속한 사용자는 SSO로 로그인합니다를 적용하려면 도메인 선택을 클릭하고 목록에 추가할 도메인을 선택하세요.
Miro SSO(통합로그인) 설정
SSO/SAML 인증서 만료 및 갱신
공개 키 x.509 인증서가 만료된 경우에도 SSO(통합로그인)는 계속 작동하지만, Miro를 안전하게 사용하려면 인증서를 갱신할 것을 권장합니다. 공개 키 x.509 인증서는 ID 공급자와 Miro 간에 공유되는 정보의 보안성, 개인정보 보호, 진위성 및 무결성을 보장합니다.
이 인증서는 ID 공급자에서 지정 및 확인하는 유효 기간 동안만 유효합니다. 만료일은 ID 공급자에게 확인하세요.
✏️ Miro는 관리자에게 SSO(통합로그인) 인증서 만료 60일, 30일, 7일 전에 이메일 알림을 보냅니다. 인증서가 만료된 후에는 일회성 이메일도 발송됩니다.
이 절차는 다음 두 단계로 진행됩니다:
- 인증서를 ID 공급자에서 갱신하세요. 구체적인 방법은 ID 공급자의 안내를 확인하세요.
- 갱신된 인증서를 Miro SSO 설정에 추가하세요.
갱신된 인증서를 Miro에 추가하기
⚠️ 로그인 중단을 피하려면 주말이나 업무 시간 외 등 조직의 비업무 시간에 x.509 인증서를 교체하는 것을 권장합니다.
- 회사 설정 > 인증 > SSO(통합로그인)로 이동하세요
- Key x.509 인증서 필드 안의 내용을 삭제하세요
- 이 필드에 새 키를 붙여넣으세요
- 아래로 스크롤하여 저장을 클릭하세요
Miro에서 x.509 인증서 갱신
SSO(통합로그인) 구성 테스트
사용자의 로그인 이슈 발생 가능성을 줄이려면 SSO(통합로그인)를 활성화하기 전에 구성을 테스트하세요.
- 위의 단계를 완료해 SSO(통합로그인) 설정을 구성하세요.
- Click the SSO(통합로그인) 구성 테스트 버튼을 클릭하세요.
- 결과를 확인하세요:
- 문제가 없으면 확인 메시지 SSO(통합로그인) 구성 테스트가 성공했습니다가 표시됩니다.
- 문제가 발견되면 확인 메시지 SSO(통합로그인) 구성 테스트에 실패했습니다가 표시되고, 이어 어떤 부분을 수정해야 하는지 안내하는 상세 오류 메시지가 표시됩니다.
SSO(통합로그인) 구성 테스트
선택적 고급 SSO(통합로그인) 설정
선택적 설정 섹션은 SSO(통합로그인) 구성에 익숙한 고급 사용자용입니다.
신규 사용자를 위한 JIT(Just-In-Time) 프로비저닝
초대장을 기다리거나 긴 온보딩 과정을 거치지 않고도 사용자가 바로 Miro를 시작할 수 있도록 합니다. 또한 관리 중인 구독 외부에서 Free 팀이 생성되지 않도록 하려면 도메인 제어가 필요합니다. SSO(통합로그인)는 신규 사용자의 JIT(Just-In-Time) 프로비저닝을 활성화하는 데 필요합니다. JIT로 프로비저닝된 모든 사용자에게는 구독의 기본 라이선스가 할당됩니다:
| 구독 유형 | 라이선스 유형 | 라이선스 소진 시 동작 |
| Business 플랜 | 풀 라이선스 | 사용자가 자동으로 추가되지 않으며 JIT 기능이 중단됩니다. |
| Enterprise 플랜 (플렉시블 라이선싱 프로그램 미적용) | 풀 라이선스 | 사용자는 제한된 무료 라이선스로 프로비저닝됩니다 |
| Enterprise 플랜 (플렉시블 라이선싱 프로그램 활성화) | Free 또는 제한된 무료 라이선스 | 기본 라이선스 설정에 따라 달라집니다 |
Just-in-Time(JIT) 프로비저닝 활성화 방법
Just-in-Time(JIT) 프로비저닝을 활성화하면 Miro에 새로 등록한 모든 사용자에게 자동으로 적용됩니다. 단, 기존 Miro 사용자는 여전히 플랜에 참여하려면 초대가 필요합니다.
- SSO(통합로그인) 설정으로 이동하세요.
- 체크박스를 선택하세요 목록에 있는 도메인에서 새로 등록된 모든 사용자를 Enterprise 계정에 자동으로 추가
- 새로 등록된 사용자의 기본 팀을 드롭다운에서 선택하세요
- 버튼을 누르려면 저장을 클릭하세요.
SSO(통합로그인) 설정에 특정 도메인을 등록하면, 해당 도메인으로 가입한 사용자는 자동으로 Enterprise 구독에 추가됩니다. 이들은 Just-in-Time(JIT) 설정에서 선택한 팀에 배정됩니다.
Enterprise 통합 페이지에서 Just-in-Time 프로비저닝 기능을 활성화하세요
모든 신규로 가입한 사용자 중 설정에 나열된 도메인에서 가입한 사용자는 Miro에 가입할 때 자동으로 Enterprise 구독 하에 이 특정 팀 에 추가됩니다.
⚠️ Enterprise 플랜에서는 팀 검색 가능성을 활성화하면 이 팀이 검색 가능한 팀 목록에도 표시됩니다.
DisplayName을 기본 사용자 이름으로 설정
기본적으로 Miro는 FirstName + LastName 속성을 사용합니다. 대신 DisplayName 사용을 요청할 수 있습니다. 이 경우, 사용자 SAML 응답에 DisplayName이 존재할 때 Miro는 이를 사용자 이름으로 사용합니다.
만약 DisplayName이 없고, FirstName + LastName 이 있으면, Miro는 FirstName + LastName. 을 사용합니다. DisplayName을 기본 SSO(통합로그인) 사용자 이름으로 설정하려면 Miro 지원에 문의하세요.
세 가지 속성 중 어느 것도 SAML 통신에 포함되어 있지 않으면 Miro는 사용자의 이메일 주소를 사용자 이름으로 표시합니다
| 설정 | 기본 사용자 이름 |
| Miro 사용자 이름 | FirstName + LastName |
| 대체 설정 | DisplayName(사용자의 SAML 요청에 포함된 경우) |
| 대체값 | DisplayName이 없을 경우 FirstName + LastName |
| 기본 SSO(통합로그인) 사용자 이름 | DisplayName (Miro 지원에 문의) |
| 속성 없음 | 이메일 주소가 사용자 이름으로 표시됨 |
예상과 다른 내용이 보인다면 SSO(통합로그인)로 인증해야 할 수 있거나, SAML 응답에 업데이트에 필요한 값이 포함되어 있지 않을 수 있습니다.
IdP에서 사용자 프로필 사진 동기화
⚠️ 일반적으로 SCIM을 활성화하지 않았거나 IdP가 ProfilePicture 속성을 지원하지 않는 경우(예: Entra는 ProfilePicture 를 지원하지 않습니다) 이 옵션을 활성화하는 것을 권장합니다. 다른 경우에는 즉시 업데이트가 가능하도록 ProfilePicture 를 SCIM 으로 전달하는 것이 권장됩니다.
이 설정을 켜면:
- IdP에 설정된 프로필 사진이 사용자의 Miro 프로필 사진으로 적용됩니다
- 사용자는 프로필 사진을 직접 업데이트하거나 제거할 수 없습니다
사용자 이름 속성과 마찬가지로 사용자는 Miro 측에서 즉시 데이터를 변경할 수 없지만 데이터 동기화 는 즉시 이루어지지 않으며, IdP 측에서 보낸 업데이트는 사용자가 다음 SSO(통합로그인) 인증 시에만 Miro로 전송됩니다(단, 그 시점에 “IDP에서 사용자 프로필 사진 동기화” 설정이 여전히 활성화되어 있어야 합니다).
IdP에 프로필 사진이 설정되어 있고 해당 속성이 SAML 통신으로 전달되길 원하면, Miro는 다음 스키마를 기대합니다:
<saml2:Attribute Name="ProfilePicture" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri">
<saml2:AttributeValue
xmlns:xs="http://www.w3.org/2001/XMLSchema"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">https://images.app.goo.gl/cfdeBqKfDKsap1icxecsaHF
</saml2:AttributeValue>
</saml2:Attribute>SSO(통합로그인) 및 데이터 레지던시
Miro의 데이터 레지던시 지원을 사용하고 전용 URL(예: workspacedomain.miro.com)이 있는 경우, IdP 구성을 조정해야 합니다.
✏️ 데이터 레지던시가 호주, 일본, 미국에 있는 조직은 소셜 로그인을 사용할 수 없습니다. 데이터 레지던시에 대한 자세한 내용은 Miro의 데이터 레지던시를 참조하세요.
이를 위해 조직 ID를 URL에 추가해야 합니다.
조직 ID는 Miro 대시보드에서 오른쪽 상단의 프로필 > 설정을 클릭하면 확인할 수 있으며 주소 표시줄의 URL에 표시됩니다.
| 표준 값 | 데이터 레지던시 적용 값 | |
|---|---|---|
| Assertion Consumer Service URL (허용된 콜백 URL, 사용자 지정 ACS URL, 응답 URL): | https://miro.com/sso/saml | https://workspace-domain.miro.com/ sso/saml/ORGANIZATION_ID |
| Entity ID (식별자, Relying Party Trust 식별자): https://miro.com/ | https://miro.com/ | https://workspace-domain.miro.com/ ORGANIZATION_ID |
SSO(통합로그인) 외부 사용자를 위한 다단계 인증(2FA) 설정
2단계 인증(2FA)은 보안을 한층 강화합니다. 2FA 사용 시 사용자는 로그인할 때 신원을 확인하기 위해 추가 단계를 거쳐야 합니다. 이 추가 조치는 권한 있는 사용자만 구독에 접근할 수 있도록 보장합니다.
자세한 내용은 2단계 인증 관리자 가이드를 참고하세요.
자주 묻는 질문 및 문제 해결
사용자 중 일부 또는 전체가 Miro에 로그인하려고 할 때 오류가 발생하면, 자주 발생하는 오류 및 해결 방법을 확인하세요.