도메인 간 신원 관리 시스템(SCIM)은 Miro와 ID 공급자(IdP) 간의 사용자 관리 및 프로비저닝을 자동화합니다.
사용 가능 대상: Enterprise 플랜
설정 담당: 회사 관리자
새 동기화 모델
Miro는 SCIM 그룹이 이제 Miro 사용자 그룹에 해당하는 새로운 SCIM 동기화 모델을 도입하여, 이전에 SCIM 그룹이 Miro 팀에 매핑되던 모델을 대체합니다. 가능한 한 빨리 사용자 그룹 기반 SCIM 동기화로 이전할 것을 권장합니다.
팀과 달리 사용자 그룹은 단일 팀에 국한되지 않아 1:1 팀 매핑에 묶이지 않고 여러 팀에 걸친 조직 구조를 동기화할 수 있습니다. 사용자 그룹은 Miro 전반에서 사용하는 동일한 권한 모델에 직접 연결됩니다. 그룹과 보드 및 스페이스를 공유하고, 댓글에서 그룹을 @멘션해 모든 구성원에게 알리고, 사용자 그룹 API를 통해 그룹을 프로그래밍 방식으로 관리할 수 있으므로 IdP를 통한 프로비저닝이 Miro의 공유 및 접근 방식과 동일하게 동기화됩니다.
참고: 이 API의 최신 버전에서는 SCIM Group이 Miro 사용자 그룹에 해당합니다. SCIM Group의 멤버를 추가하거나 제거하면 Miro 사용자 그룹의 구성원이 변경됩니다.
다음을 꼭 확인해주세요
- SAML 기반 SSO(통합로그인)는 자동 프로비저닝을 구성하기 전에 Enterprise 플랜에서 올바르게 설정되어 정상적으로 작동해야 합니다. SAML 기반 SSO 구성에 대한 가이드를 참조하세요.
- IdP 그룹을 Miro 사용자 그룹과 동기화하는 것은 선택 사항입니다. IdP 그룹을 Miro의 사용자 그룹과 선택적으로 연결하고 동기화할 수 있습니다. A SCIM Group은 Miro 사용자 그룹에 직접 대응합니다 — SCIM Group을 생성·업데이트·삭제하면 해당 사용자 그룹이 생성·업데이트·삭제되며, 구성원을 추가하거나 제거하면 그 사용자 그룹의 구성원이 변경됩니다. 또한 User Groups API를 사용해 사용자 그룹을 직접 생성하고 관리할 수 있습니다. 사용자 그룹은 팀과 달리 특정 팀에만 국한되지 않으므로 여러 팀에 걸친 조직 구조를 동기화할 수 있습니다. SCIM API로 그룹을 관리하는 방법에 대한 자세한 내용은 Miro 개발자 문서를 참조하세요.
-
SCIM에서 이메일 주소 변경에는 다음 유효성 검사 규칙이 적용됩니다:
- 관리 대상 사용자 확인: 사용자의 현재 도메인이 SCIM 요청을 시작한 조직에 의해 등록되지 않은 경우, 이메일 업데이트가 차단되며 400 오류가 발생합니다.
- 대상 이메일 도메인 확인: 대상 이메일 도메인이 SCIM 요청을 시작한 조직 이외의 다른 조직에 의해 등록된 경우, 이메일 업데이트가 차단되며 400 오류가 발생합니다. 대상 이메일 도메인이 SCIM 요청을 시작한 조직에 의해 등록된 경우, 이메일 확인 없이 이메일 업데이트가 허용됩니다. 감사 로그는 사용자가 소속된 각 조직에 업데이트를 기록합니다.
- 도메인 제어 및 SSO(통합로그인): 이메일 주소 업데이트는 도메인 제어(IDC) 또는 SSO(통합로그인)를 통한 도메인 확인을 기반으로 허용됩니다. 대상 이메일 도메인이 요청을 시작한 조직에서 CD 또는 SSO를 통해 확인된 경우 업데이트를 진행할 수 있습니다.
SCIM 이메일 변경 검증 워크플로 다이어그램
Miro SCIM 작동 규칙
- SCIM으로 동기화된 변경 사항은 주로 새로 할당된 사용자에게 적용됩니다. 멤버십 변경은 직접적이고 즉시 적용됩니다: SCIM 그룹의 구성원에 대한 추가, 제거 또는 교체 작업은 별도의 "푸시" 단계 없이 해당 구성원을 Miro 사용자 그룹에 추가하거나 제거합니다. 예를 들어: a) 어떤 사용자가 Miro 측의 사용자 그룹 A에 속해 있고 IdP가 해당 사용자를 사용자 그룹 B에 추가하라는 업데이트를 전송하면, 사용자 그룹 A의 소속에는 영향이 없으며 — 단순히 사용자 그룹 B에도 속하게 됩니다. b) IdP가 User1 님에 대한 변경사항을 포함한 업데이트를 전송하면, 다른 사용자 그룹 구성원은 영향을 받지 않습니다.
- SCIM으로 프로비저닝된 모든 사용자는 구독의 기본 라이선스를 할당받습니다: a) 플렉시블 라이선싱 프로그램이 없는 Enterprise 구독의 경우: 풀 라이선스. 구독의 라이선스가 부족해지면 사용자는 제한된 무료 라이선스로 프로비저닝되기 시작합니다. b) 플렉시블 라이선싱 프로그램이 활성화된 Enterprise 구독의 경우: 기본 구독 라이선스에 따라 Free 또는 제한된 무료 라이선스가 할당됩니다.
일부 사용자를 기본 라이선스와 다른 라이선스로 프로비저닝해야 하는 경우: 앞서 설명한 것처럼 모든 사용자는 기본 라이선스로 프로비저닝됩니다. 그러나 UserType을 사용해 전체 또는 일부 사용자의 라이선스를 즉시 업데이트할 수 있습니다.속성에 Full 값이 지정됩니다. 해당 속성으로 업데이트된 사용자는 사용자 측 서비스 중단 없이 풀 라이선스로 업그레이드됩니다. 참고: SCIM을 통해 사용자 그룹에 멤버를 추가하면 해당 멤버가 이전에 비활성화되었거나 삭제된 경우 재활성화 또는 재생성되며, 라이선스가 풀 라이선스로 업그레이드됩니다. - SCIM으로 프로비저닝된 모든 사용자는 도메인 제어 기능의 영향도 받습니다. 즉, 사용자가 ID 공급자에서 하나의 보안 그룹에만 속해 있더라도 도메인 제어 설정에서 3개의 팀을 지정해 두었다면 해당 사용자는 그 3개 팀에도 추가됩니다.
-
서비스 보호를 위해 Miro는 30초마다 사용할 수 있는 API 호출 수를 제한합니다:
요청 유형 제한 수준 GET scim/users
GET scim/users/{userId}첫 번째 요청 제한(레벨 1) POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}세 번째 요청 제한(레벨 3) GET scim/Groups
PATCH scim/Groups/{groupId}네 번째 요청 제한(레벨 4) GET scim/Groups/{groupId} 세 번째 요청 제한(레벨 4) 제한 수준에 대한 자세한 내용은 여기를 참조하세요. 요청 수가 한도를 초과하면 Miro는 표준 429 Too many requests를 반환합니다.
지원되는 기능
자세한 Miro SCIM 스키마는 여기에서 확인할 수 있습니다. Groups(사용자 그룹) 엔드포인트에 대한 자세한 정보는 Groups API 문서에서 확인할 수 있습니다.
Miro는 다음 프로비저닝 기능을 지원합니다:
-
새 사용자 생성
IdP에서 Miro 애플리케이션에 할당된 새 사용자는 Miro Enterprise 구독에 Enterprise 멤버로 생성됩니다. Miro 사용자 그룹과 동기화된 IdP 그룹에 추가된 사용자는 해당 사용자 그룹에 바로 멤버로 추가됩니다.
-
사용자 프로필 업데이트 푸시
지원되는 속성과 변경 사항은 아래를 참조하세요.
-
IdP 그룹을 Miro 사용자 그룹과 동기화
Miro Enterprise 구독 내에서 IdP 그룹을 사용자 그룹과 동기화해 멤버십을 자동으로 관리하세요. SCIM Group이 Miro 사용자 그룹에 직접 대응하므로 IdP에서의 추가 및 제거 작업이 사용자 그룹의 멤버십에 즉시 반영됩니다 — 별도의 푸시/덮어쓰기 단계는 필요하지 않습니다.
-
IdP 그룹/Miro 사용자 그룹에서 사용자 제거 — Enterprise 구독은 해당되지 않음(아래 참조) IdP 그룹에서 사용자를 제거하면 해당 Miro 사용자 그룹에서도 즉시 제거됩니다. 이는 사용자를 사용자 그룹에서만 제거하는 것이며, 팀이나 조직에서는 제거하지 않습니다, 보드 소유권을 이전하지도 않고 라이선스를 변경하지도 않습니다. 사용자 그룹에는 최종 관리자 제한이 없으며, 이미 멤버가 아닌 사용자를 제거해도 아무런 동작도 일어나지 않습니다.
-
사용자 비활성화
IdP에서 사용자를 비활성화/삭제하거나 애플리케이션 접근을 차단하면 Miro Enterprise 플랜에서 해당 사용자가 비활성화됩니다. 사용자는 활성 상태에서 비활성화 상태로 전환되며(사용자 목록에서도 동일하게 이동) 더 이상 라이선스를 소모하지 않습니다. 비활성화만으로는 사용자의 사용자 그룹 소속을 변경하거나 보드 소유권을 재할당하지 않습니다.
사용자 삭제는 Enterprise 구독에서 사용자를 삭제하는 기능을 기본적으로 지원하지 않습니다. 그렇지만 API를 사용해 수동으로 기능을 추가하면 사용자를 비활성화 상태로 설정하는 대신 구독에서 완전히 제거할 수 있습니다 상태. 이 경우 해당 콘텐츠는 각 팀 구성원에게 재할당됩니다. 자동으로 재할당되는 콘텐츠의 소유권이 어떤 관리자에게 넘어갈지 지정할 수는 없습니다. 다만 수동으로 Miro 설정에서 사용자를 비활성화할 때는 소유자를 지정할 수 있습니다. 사용자를 사용자 그룹에서 제거해도(위 참조) 자체적으로는 콘텐츠 재할당이 발생하지 않습니다.
-
사용자 재활성화
사용자를 애플리케이션에 다시 할당하거나 IdP에서 사용자 프로필을 재활성화하면 이전에 프로비저닝되어 비활성화된 사용자가 Miro Enterprise 구독에서 다시 활성화됩니다.
-
결제 그룹 할당 자동화
SCIM을 사용해 새 사용자를 결제 그룹에 자동 할당합니다. ID 공급자(IdP)가 설정되면 비용 센터를 결제 그룹에 연결하세요. 이렇게 하면 해당 비용 센터의 현재 및 향후 모든 사용자가 올바른 결제 그룹으로 자동 배정됩니다.
-
그룹과 보드 및 스페이스 공유 Miro 사용자 그룹은 Miro 전반에서 사용되는 동일한 권한 모델에 연동되므로, IdP에서 동기화된 사용자 그룹과 보드 및 스페이스를 개별 멤버를 하나씩 추가하지 않고 직접 공유할 수 있습니다.
-
댓글에서 그룹 @멘션 보드 댓글에서 사용자 그룹을 @멘션하면 그룹의 모든 구성원에게 한 번에 알림을 보낼 수 있습니다.
- 그룹을 프로그래밍 방식으로 관리 Create, update, and delete user groups directly using the User Groups API, independent of your IdP sync.
직접 Delete API 호출을 보내 Enterprise 플랜에서 사용자를 제거할 수도 있습니다 - 문서는 여기를 참조하세요. 단, 사용자 제거는 직접 호출로만 이루어집니다. Delete 이벤트가 IdP에서 시작된 경우에는 Deactivate 요청으로 처리됩니다.
지원되는 속성
참고: 이메일은 Miro에서 요구하는 유일한 값이며 기본 매개변수이자 고유 식별자(사용자 이름)로 이메일 형식이어야 합니다. 이메일 업데이트는 이미 동기화된 사용자에 한해 가능하며, 최초 동기화는 IdP와 Miro에 등록된 이메일이 동일할 때 이루어져야 합니다. 그렇지 않으면 Miro가 사용자를 인식하지 못해 새 이메일로 중복 Miro 프로필이 생성됩니다. 이메일 업데이트는 할당 목록이 아니라 사용자의 IdP 프로필에서 진행해야 합니다. 다른 속성과 달리 사용자의 이메일을 업데이트하면 알림이 발송되며 이전 이메일과 새 이메일 주소 모두 알림 메일을 받아 이제 새 이메일로 Miro에 로그인하라는 안내를 받습니다.
| 속성 이름 | SCIM 속성(클레임) |
|---|---|
| 이메일 주소 | userName. 필수 항목이며 이메일 형식이어야 합니다 |
| 아래 나열된 속성은 필수가 아니며 존재할 경우 Miro에서 수용되며, 그 외 속성은 무시됩니다. | |
| 전체 이름 | displayName; formatted; givenName + " " + familyName; userName |
| 사용자 유형 | userType — 지원 값: "Full" |
| 활성 | active — 지원 값: "true" 또는 "false" |
| 프로필 사진 | photos.^[type=='photo'].value or photos.^[type==photo].value (Okta); photos[type eq "photo"].value (Entra). 이미지의 텍스트 URL이어야 합니다. 지원되는 파일 형식: jpg, jpeg, bmp, png, gif. 다운로드 가능한 최대 파일 크기는 31,457,280바이트입니다. |
| 사용자 역할 | roles.^[primary==true].value (Okta); roles[primary eq "True"].value (Entra) — 지원되는 값: ORGANIZATION_INTERNAL_ADMIN, ORGANIZATION_INTERNAL_USER |
| 사원 번호 | employeeNumber |
| 비용 센터 | costCenter |
| 조직 | organization |
| 사업부 | division |
| 부서 | department |
| 관리자 이름 | manager.displayName |
| 관리자 ID | manager.value — SCIM 표준에서 "value"는 String 타입이지만 내부 managerId 필드는 Long 타입입니다; 숫자가 아닌 값은 무시됩니다. |
⚠️ 비밀번호 변경은 지원되지 않으며 현재로서는 이 변경을 지원할 계획이 없습니다. ⚠️ Username, UserType 및 roles.value는 비활성화된 사용자에 대해 업데이트할 수 없습니다.
모든 속성은 활성 사용자 섹션에서 다운로드할 수 있는 내보낸 CSV 사용자 목록에 표시됩니다.
SCIM 구성
1단계: Miro에서 SCIM 옵션 활성화
Miro Enterprise 플랜에서 SCIM을 활성화하려면 Company 설정 > Enterprise integrations,으로 이동해 SCIM Provisioning 기능을 활성화하세요. 해당 화면에서 IdP 구성을 위한 Base URL과 API 토큰을 확인할 수 있습니다.
2단계: ID 공급자 구성
설정은 사용 중인 ID 공급자에 따라 달라집니다. Miro는 사전 구성된 Okta와 Entra ID를 지원하지만, SCIM 설정을 허용하는 다른 ID 공급자도 사용할 수 있습니다.
OKTA - 설정 안내는 여기를 참조하세요.
Entra ID - 설정 안내는 여기를 참조하세요.
새 토큰 생성
- Company 설정 > Enterprise 통합으로 이동하세요.
- SCIM Provisioning 섹션에서 Generate new token을 클릭하세요.
- Generate new SCIM token 창에서 Generate를 클릭하세요.
- 새 토큰을 생성한 후에는 해당 토큰을 IdP에 구성해야 합니다.
발생할 수 있는 문제와 해결 방법
1. 허용 목록 오류로 사용자가 프로비저닝되지 않습니다.
사용자의 도메인 주소가 허용 목록에 추가되어 있는지 보안 설정에서 확인하세요.
2. 한 ID 공급자(IDP1)로 최종 사용자를 인증하지만 다른 ID 공급자(IDP2)를 통해 SCIM을 활성화하려는 경우, 다음 두 가지 조건이 충족되어야 합니다:
- IDP2가 Bearer 토큰으로 API 호출을 수행할 수 있어야 합니다.
- 두 ID 공급자가 동기화되어 있어야 합니다(따라서 SCIM으로 프로비저닝된 사용자가 IDP1에도 존재해 Miro에 인증할 수 있어야 합니다).
SCIM 오류에 대한 자세한 내용은 문서를 확인하세요. 문제가 계속되면 Miro 지원팀에 문의하세요.