SAML 기반 SSO(통합로그인)를 사용하면 사용자가 원하는 ID 공급자(IdP)를 통해 Miro에 액세스할 수 있습니다.
사용 가능 플랜: Business 플랜, Enterprise 플랜
필수 역할: 회사 관리자
SAML SSO 작동 방식
- Miro 사용자가 SSO로 Miro에 로그인하려고 하면, Miro는 SAML(Security Assertion Markup Language) 요청을 ID 공급자(IdP)로 보냅니다.
- ID 공급자는 사용자의 신원 정보를 검증한 후, 사용자의 신원을 확인하는 응답을 Miro에 보냅니다.
- Miro는 응답을 확인하고 접근을 허용하여 사용자가 Miro 계정에 로그인할 수 있도록 합니다.
SSO 활성화 후 변경 사항
SSO(통합로그인) 처음 설정
SSO(통합로그인)을 처음 설정하면 기존 사용자는 중단 없이 Miro를 계속 사용할 수 있습니다. 그러나 다음에 로그아웃하거나 세션이 만료되거나 새 기기에서 로그인하려고 하면 SSO(통합로그인)로 로그인해야 합니다.
사용자는 매직 링크, Google, Facebook, Slack, AppleID 및 O365를 포함한 다른 로그인 옵션을 사용할 수 없게 됩니다.
유휴 세션 시간 초과
유휴 세션 시간 초과를 활성화한 경우 사용자는 자동으로 Miro 프로필에서 로그아웃되며 SSO(통합로그인)로 다시 로그인해야 합니다.
여러 팀 및 조직
사용자가 여러 Miro 팀 또는 조직에 속해 있는 경우 인증을 위해 동일한 ID 공급자(IdP)를 사용하도록 구성할 수 있습니다.
SSO(통합로그인)로 로그인해야 하는 사용자
Enterprise 구독의 일부이며 SSO 설정에 도메인이 등록된 활성 사용자는 SSO(통합로그인)로 로그인해야 합니다.
- SSO 설정에 추가되지 않은 도메인에서 Miro에 접속하는 사용자는 SSO(통합로그인)로 로그인할 필요가 없으며, 대신 일반 로그인 방법으로 로그인하면 됩니다.
- 확인된 도메인 소속이지만 Miro Enterprise 구독의 구성원이 아닌 사용자는 just-in-time (JIT) 프로비저닝이 활성화된 경우에만 SSO(통합로그인)로 로그인해야 합니다. 이러한 사용자는 미리 구성된 팀에 자동으로 추가되며 SSO(통합로그인)로 로그인해야 합니다.
-
관리 사용자, 즉 확인된 도메인에 속한 모든 사용자로서 Enterprise 구독 외부 팀의 구성원인 관리 사용자도 포함됩니다. 특정 팀에 대한 접근을 제한하려면 도메인 제어 설정을 업데이트하세요.
✏️ Enterprise 구독의 경우 조직은 확인된 도메인과 미확인 도메인을 가질 수 있습니다. 확인된 도메인의 사용자는 관리 사용자로 분류되어 SSO(통합로그인)로 인증해야 합니다. 같은 조직의 미확인 도메인 사용자는 인증에 매직 링크 또는 소셜 계정을 사용합니다.
사용자 세부 정보 관리
사용자 데이터는 로그인 성공 시 ID 공급자가 Miro에 자동으로 반영됩니다. 이름과 같은 일부 속성은 변경할 수 없습니다. 부서나 프로필 사진 같은 다른 속성은 선택 사항입니다.
- Miro 사용자 이름은 각 사용자가 성공적으로 인증할 때마다 업데이트됩니다. Miro 사용자 이름 설정 방법은 고급 SSO(통합로그인) 설정을 참조하세요. 사용자의 이메일 주소를 변경해야 하는 경우에는 SCIM을 통해서만 변경할 수 있습니다. SCIM을 사용하지 않는 경우 지원팀에 문의하세요.
SSO 설정에서 도메인 선택
💡 계정 잠금 상태를 방지하려면 SSO 설정에 등록된 도메인과 다른 도메인의 이메일 주소(예: acmebreaktheglass@gmail.com)를 사용하는 'break the glass' 사용자를 만드세요. 그렇지 않으면 지원팀에 연락하면 조직 전체의 SSO를 비활성화해줄 수 있습니다.
SSO 구성
ID 공급자 (IdP)
원하는 ID 공급자를 사용하세요. 아래는 가장 널리 사용되는 ID 공급자 플랫폼입니다.
- OKTA
- Entra ID Microsoft 제공
- OneLogin
- ADFS Microsoft 제공
- Auth0
- Google SSO
- Jumpcloud SSO
IdP를 구성하는 방법
- ID 공급자의 구성 섹션으로 이동해 공급자의 지침에 따라 SSO(통합로그인)을 구성하세요.
- 다음 메타데이터를 추가하세요. 선택 필드는 건너뛰고 기본값은 그대로 두는 것을 권장합니다.
메타데이터 사양
| 프로토콜 | SAML 2.0 |
| 바인딩 | SP에서 IdP로: HTTP Redirect IdP에서 SP로: HTTP Post |
|
서비스 URL (SP에서 시작하는 URL) 다음 명칭으로도 불립니다: Launch URL, Reply URL, Relying Party SSO Service URL, Target URL, SSO Login URL, Identity Provider Endpoint 등. |
https://miro.com/sso/saml |
|
Assertion Consumer Service URL
다음 명칭으로도 불립니다: Allowed Callback URL, Custom ACS URL, Reply URL |
https://miro.com/sso/saml |
|
엔티티 ID
식별자, Relying Party Trust Identifier로도 알려져 있습니다 |
https://miro.com/ |
| 기본 릴레이 상태 | 구성에서 반드시 비워 두어야 합니다 |
| 서명 요구사항 |
서명되지 않은 SAML Response와 서명된 Assertion
|
| SubjectConfirmation 방식 | "urn:oasis:names:tc:SAML:2.0:cm:bearer" |
|
ID 공급자 SAML 응답에는 ID 공급자가 발급한 공개 키 x509 인증서가 포함되어야 합니다. 자세한 SAML 예시 보기. | |
⚠️ 암호화와 Single Log Out은 지원되지 않습니다.
Miro SP 메타데이터 파일
다음 Miro SP 메타데이터를 복사해 XML 파일로 저장하세요.
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress Miro Miro https://miro.com/ 지원팀 support@help.miro.com 사용자 신원 정보
아래 항목 외의 추가 필드는 필요하지 않습니다. 선택 항목은 건너뛰고 기본값은 그대로 두는 것을 권장합니다.
| 필수 사용자 신원 정보 속성 | |
|
NameID (사용자의 이메일 주소와 동일) SAML_Subject, Primary Key(기본 키), Logon Name(로그온 이름), 애플리케이션 사용자 이름 형식 등으로도 알려져 있습니다. |
<NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> |
|
어설션과 함께 전송되는 선택 속성 SSO(통합로그인)를 통해 새 인증이 있을 때마다 업데이트되며, 값이 있는 경우에 사용됩니다. |
|
Miro 설정에서 SSO(통합로그인)를 활성화하는 방법
-
회사 설정 > 보안 > SSO(통합로그인)로 이동하세요.
-
SSO/SAML을 켭니다.
-
회사 설정 > 보안 및 규정 준수 > 인증 > SSO(통합로그인)로 이동하세요.
-
SSO/SAML을 켭니다.
⚠️ 설정에서 SSO(통합로그인)을 활성화해도 사용자가 즉시 SSO로 로그인할 수 있게 되지는 않습니다. SSO(통합로그인) 로그인은 도메인이 확인된 후 사용 가능합니다. 그런 다음, 다음 섹션에서 SSO를 구성할 때 확인된 도메인을 반드시 추가하세요.
Miro 설정에서 SSO(통합로그인)를 구성하는 방법
SSO(통합로그인) 설정에서 SSO/SAML 기능을 켠 후, 다음 필드를 입력하세요:
- SAML 로그인 URL (대부분 ID 공급자의 페이지가 열려 사용자가 신원 정보를 입력합니다)
- 공개 키 x.509 인증서 (ID 공급자가 발급한 인증서)
- SAML 서버를 통해 인증할 수 있도록 허용되거나 필수인 모든 도메인 및 하위 도메인(예: ACME.com 또는 ACME.dev.com)
- 인증된 도메인(들)을 추가합니다. 이 도메인의 사용자는 SSO(통합로그인)로 로그인합니다에서 도메인 선택을 클릭한 다음 목록에 추가할 도메인을 선택하세요.
Miro SSO(통합로그인) 설정
SSO/SAML 인증서 만료 및 갱신
공개 키 x.509 인증서가 만료된 경우에도 SSO(통합로그인)는 계속 작동하지만, Miro를 안전하게 계속 사용하려면 인증서를 갱신하는 것이 권장됩니다. 공개 키 x.509 인증서는 ID 공급자와 Miro 간에 공유되는 정보의 보안성, 개인정보 보호, 진위 및 무결성을 보장합니다.
이 인증서는 유효 기간이 있으며, 해당 기간은 ID 공급자에게서 지정(및 확인)됩니다. 만료일을 확인하려면 ID 공급자에게 문의하세요.
✏️ Miro는 관리자에게 SSO(통합로그인) 인증서가 만료되기 60일, 30일, 7일 전에 이메일 알림을 보냅니다. 인증서가 만료된 후에는 관리자에게 일회성 이메일도 발송됩니다.
이 과정은 다음 두 단계로 구성됩니다:
- 인증서를 ID 공급자에게서 갱신하세요. 갱신 방법은 ID 공급자의 안내를 확인하세요.
- 갱신된 인증서를 Miro SSO(통합로그인) 설정에 추가하세요.
Miro에 갱신된 인증서 추가
⚠️ 로그인 중단을 피하려면 주말이나 근무 시간 이후 등 조직의 업무가 적은 시간에 x.509 인증서를 교체하는 것을 권장합니다.
- 자신의 회사 설정 > 인증 > SSO(통합로그인)로 이동하세요.
- 해당 Key x.509 인증서 필드의 내용을 삭제하세요
- 새 키를 이 필드에 붙여넣으세요
- 아래로 스크롤한 다음 저장을 클릭하세요
Miro에서 x.509 인증서 갱신
SSO(통합로그인) 구성 테스트
SSO(통합로그인)를 활성화하기 전에 구성을 테스트해 사용자 로그인 이슈 발생 가능성을 줄이세요.
- 위의 단계를 완료해 SSO(통합로그인) 설정을 구성하세요.
- SSO 구성 테스트 버튼을 클릭하세요.
- 결과를 검토하세요:
- 이슈가 발견되지 않으면 SSO 구성 테스트가 성공했습니다라는 확인 메시지가 표시됩니다.
- 이슈가 발견되면 SSO 구성 테스트에 실패했습니다라는 확인 메시지가 표시되며, 이어서 어떤 부분을 수정해야 하는지 안내하는 자세한 오류 메시지가 표시됩니다.
SSO 구성 테스트
선택적 고급 SSO(통합로그인) 설정
선택적 설정 섹션은 SSO(통합로그인) 구성에 익숙한 고급 사용자를 위한 항목입니다.
신규 사용자용 JIT(Just-In-Time) 프로비저닝
사용자가 초대를 기다리거나 긴 온보딩을 거치지 않고 바로 Miro를 시작할 수 있도록 합니다. 또한 도메인 제어가 있으면 관리 중인 구독 외부에서 무료 팀이 생성되지 않도록 할 수 있습니다. SSO(통합로그인)를 통해 신규 사용자에 대한 JIT(Just-In-Time) 프로비저닝을 활성화할 수 있습니다. JIT로 프로비저닝된 모든 사용자에게는 구독의 기본 라이선스가 할당됩니다:
| 플랜 유형 | 라이선스 유형 | 라이선스 소진 시 동작 |
| Business 플랜 | 정식 라이선스 | 사용자가 자동으로 추가되지 않으며 JIT 기능이 중지됩니다. |
| Enterprise 플랜 (Flexible License Program 미포함) | 정식 라이선스 | 사용자는 제한된 무료 라이선스로 프로비저닝됩니다 |
| Enterprise 플랜 (Flexible License Program 활성화) | Free 또는 제한된 무료 라이선스 | 기본 라이선스 설정에 따라 다릅니다 |
Just-in-Time(JIT) 프로비저닝 활성화 방법
Just-in-Time(JIT) 프로비저닝을 활성화하면 Miro에 새로 등록하는 모든 사용자에게 자동으로 적용됩니다. 단, 기존 Miro 사용자는 여전히 플랜에 참여하려면 초대가 필요합니다.
- SSO(통합로그인) 설정으로 이동하세요.
- 확인란을 선택하세요 도메인 목록에 있는 새로 등록된 모든 사용자를 Enterprise 계정에 자동으로 추가
- 새로 등록된 사용자의 기본 팀을 드롭다운에서 선택하세요
- 버튼에서 저장을 클릭하세요
SSO(통합로그인) 설정에 특정 도메인을 등록하면, 해당 도메인으로 등록한 사용자는 자동으로 Enterprise 구독에 추가됩니다. 이들은 Just-in-Time(JIT) 설정에서 선택한 팀에 배정됩니다.
Enterprise 통합 페이지에서 Just-in-Time 프로비저닝 기능 활성화
설정에 나열한 도메인에 해당하는 모든 신규 가입 사용자는 Miro에 가입하면 자동으로 Enterprise 계정의 해당 팀에 추가됩니다.
⚠️ Enterprise 플랜에서는 팀 공개를 활성화하면 이 팀이 검색 가능한 팀 목록에도 표시됩니다.
DisplayName을 기본 사용자 이름으로 설정
기본적으로 Miro는 FirstName + LastName 속성을 사용합니다. 대신 DisplayName을 사용하도록 요청할 수 있습니다. 이 경우 Miro는 사용자의 SAML 응답에 DisplayName이 있을 때 이를 사용합니다.
DisplayName이 없고 FirstName + LastName이 있는 경우 Miro는 FirstName + LastName을 사용합니다. DisplayName을 선호하는 SSO(통합로그인) 사용자 이름으로 설정하려면 Miro 지원에 문의하세요.
SAML 통신에 이 세 속성이 모두 없으면 Miro는 사용자의 이메일 주소를 사용자 이름으로 표시합니다.
| 설정 | 기본 사용자 이름 |
| Miro 사용자 이름 | FirstName + LastName |
| 대체 설정 | DisplayName(사용자의 SAML 요청에 포함된 경우) |
| 대체 | FirstName + LastName(DisplayName가 없는 경우) |
| 선호하는 SSO(통합로그인) 사용자 이름 | DisplayName (Miro 지원에 문의) |
| 속성 없음 | 이메일 주소를 사용자 이름으로 표시 |
예상과 다른 항목이 보이면 SSO(통합로그인)로 인증해야 할 수 있으며, SAML 응답에 업데이트에 필요한 값이 포함되지 않았을 가능성도 있습니다.
IdP에서 사용자 프로필 사진 동기화
⚠️ 일반적으로 SCIM을 사용하지 않거나 IdP가 ProfilePicture 속성을 지원하지 않는 경우(예: Entra는 ProfilePicture를 지원하지 않습니다)에는 이 옵션을 활성화하는 것이 권장합니다. 다른 경우에는 즉시 업데이트되는 SCIM을 통해 ProfilePicture를 전달하는 것이 좋습니다.
이 설정을 켜면:
- IdP에 설정된 프로필 사진이 사용자의 Miro 프로필 사진으로 적용됩니다
- 사용자는 직접 프로필 사진을 수정하거나 삭제할 수 없습니다
사용자 이름 속성과 마찬가지로, 사용자는 Miro에서 데이터를 즉시 변경할 수 없으며 데이터의 동기화도 즉시 이루어지지 않습니다. IDP는 사용자가 다음 SSO(통합로그인) 인증을 할 때에만 업데이트를 Miro로 전송합니다(단, 그 시점에 “IDP에서 사용자 프로필 사진 동기화” 설정이 여전히 활성화되어 있어야 합니다).
IDP에 프로필 사진이 설정되어 있고 해당 속성을 SAML 통신으로 전달하려는 경우, Miro는 다음 스키마를 기대합니다:
<saml2:Attribute Name="ProfilePicture" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri">
<saml2:AttributeValue
xmlns:xs="http://www.w3.org/2001/XMLSchema"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">https://images.app.goo.gl/cfdeBqKfDKsap1icxecsaHF
</saml2:AttributeValue>
</saml2:Attribute>
SSO(통합로그인) 및 데이터 레지던시
Miro의 데이터 레지던시 지원을 사용하고 예를 들어 workspacedomain.miro.com과 같은 전용 URL을 사용하는 경우, ID 공급자의 구성을 조정해야 합니다.
✏️ 데이터 레지던시가 호주, 일본 및 미국에 있는 조직은 소셜 로그인을 사용할 수 없습니다. 데이터 레지던시에 대한 자세한 내용은 Miro의 데이터 레지던시를 확인하세요.
이를 위해 조직 ID를 URL에 추가해야 합니다.
Miro 대시보드에서 오른쪽 상단의 프로필 > 설정을 클릭하면 주소 표시줄의 URL에 조직 ID가 표시됩니다.
| 표준 값 | 데이터 레지던시 적용 시 값 | |
|---|---|---|
| Assertion Consumer Service URL (허용된 콜백 URL, 맞춤형 ACS URL, 응답 URL): | https://miro.com/sso/saml | https://workspace-domain.miro.com/ sso/saml/ORGANIZATION_ID |
| Entity ID (식별자, Relying Party Trust Identifier): https://miro.com/ | https://miro.com/ | https://workspace-domain.miro.com/ ORGANIZATION_ID |
SSO(통합로그인) 외부 사용자용 다단계 인증(2FA) 설정
2단계 인증(2FA)은 보안을 한층 강화합니다. 2단계 인증(2FA)을 사용하면 로그인할 때 신원을 확인하기 위해 추가 단계를 거쳐야 합니다. 이러한 추가 보안 조치로 권한 있는 사용자만 구독에 접근할 수 있도록 합니다.
자세한 내용은 2단계 인증 관리자 가이드를 확인하세요.
자주 묻는 질문 및 문제 해결
DomainName이 사용 중입니다 메시지.보안상 조직의 도메인은 하나의 Company 영역(Enterprise 구독)에만 등록됩니다. 도메인이 이미 다른 Business Plan 또는 Enterprise Plan에 설정되어 있어 원하는 도메인으로 SSO(통합로그인)를 활성화할 수 없을 가능성이 있습니다. 미리 동료와 확인해 보세요.
먼저 도메인 관리 설정에서 도메인을 등록하고 인증해야 합니다.
회사에서 도메인 이름을 변경해 최종 사용자의 이메일 주소가 변경되어 SSO 신원 정보도 수정되어야 하는 경우에는 지원팀에 문의해 도움을 받으세요.
물론 가능합니다. Miro는 해당 솔루션이 SAML 2.0을 준수하는 한 지원합니다.
Miro의 사용자 이름과 프로필 사진은 사용자가 인증에 성공할 때마다 만약 SAMLResponse에 새로운 비어 있지 않은 값이 포함되어 있으면 업데이트됩니다. Miro 사용자 이름 설정 방법에 대한 자세한 내용은 고급 선택적 SSO(통합로그인) 설정을 참조하세요.
SSO 제공자를 변경할 때는 처음 설정할 때와 마찬가지로 새 IdP를 처음부터 구성해야 합니다.
사용자 중 한 명 또는 전체가 Miro에 로그인하려고 할 때 오류가 발생하면 자주 발생하는 오류 목록과 해결 방법을 확인하세요.