Omnissa Connect의 거버넌스 영역을 사용하여 IGA가 활성화된 조직의 역할 요청 및 기본 역할 제어, OAuth 애플리케이션 및 관리자 액세스 위반 관리, API 토큰 관리와 같은 많은 기본 IGA(ID 거버넌스 및 관리) 기능을 사용합니다. 고급 IGA 기능을 사용하려는 경우 이러한 기능을 활성화하고 페더레이션된 도메인에 연결하는 방법을 알아보십시오.
IGA 기능을 사용하기 위한 요구 사항
IGA 기능을 사용하려면 조직에 페더레이션된 도메인이 있어야 합니다.
IGA 기능 사용의 이점
| 역할 | 기본 IGA 사용 시 | 고급 IGA 사용 시 |
|---|---|---|
| 소유자 | - Omnissa Connect의 IGA 대시보드 거버넌스 페이지에 액세스합니다. - 추가 역할에 대한 셀프 서비스 요청을 제출할 수 있는 멤버의 기능을 활성화하거나 비활성화합니다. - 들어오는 조직 서비스 역할 요청을 관리하여 조직의 서비스에 대한 액세스를 제어합니다. - 위반을 모니터링하고 위협에 즉시 대응합니다. | 회사 ID 제공자에 연결된 거버넌스가 활성화된 조직에서 서비스를 온보딩합니다. |
| 멤버 | 조직에서 활성화된 경우 추가 조직 및 서비스 역할에 대한 셀프 서비스 액세스 요청을 제출합니다. | 회사 ID 제공자에 연결된 거버넌스가 활성화된 조직에서 자신을 온보딩합니다. |
고급 IGA
페더레이션된 도메인의 엔터프라이즈 관리자는 엔터프라이즈 관리 조직의 엔터프라이즈 페더레이션 대시보드에서 엔터프라이즈의 조직에 대해 고급 IGA 기능을 활성화하거나 비활성화할 수 있습니다.
엔터프라이즈 페더레이션 대시보드의 관련 조직 섹션에서는 고급 IGA 기능이 활성화 또는 비활성화되어 있는 페더레이션된 도메인의 조직 목록을 볼 수 있습니다. 엔터프라이즈 관리자는 모든 엔터프라이즈 조직의 고급 IGA 기능에 대한 액세스를 관리합니다.
고급 IGA 기능 활성화
엔터프라이즈 관리자는 해당 회사 ID 제공자에 연결된 일부 또는 모든 Omnissa Connect 조직에 대해 고급 IGA 기능을 활성화해야 합니다.
- 관리 조직에 로그인합니다.
- 왼쪽 탐색에서 ID 관리 > 엔터프라이즈 페더레이션으로 이동합니다. 이제 엔터프라이즈 페더레이션 대시보드에 있습니다.
- 기업 IdP에 연결된 조직 타일을 선택합니다.
- 조직 목록이 열리면 고급 IGA 기능을 활성화할 하나 이상의 조직을 선택합니다.
- 고급 기능 활성화를 선택합니다.
선택한 조직의 소유자는 이제 고급 IGA 기능을 사용할 수 있습니다.
ID 제공자 연결
Omnissa Connect — 도메인이 페더레이션되면 고급 IGA(ID 거버넌스 및 관리) 기능을 사용하여 비조직 관리자를 로 쉽게 온보딩할 수 있습니다.
조직을 IdP(ID 제공자)에 연결합니다. 페더레이션된 도메인의 소유자만 조직을 해당 IdP에 연결할 수 있습니다.
- Omnissa Connect에 로그인하고 조직 설정을 선택합니다.
- ID 제공자에 연결된 도메인 섹션로 스크롤하고 ID 제공자 연결을 선택합니다.
조직과 연결된 IdP 및 도메인이 팝업 창에 표시됩니다. - 연결을 선택한 다음 계속을 선택합니다.
이제 엔터프라이즈 관리자가 엔터프라이즈 페더레이션 대시보드에서 고급 IGA 기능을 활성화한 경우 조직에서 고급 IGA 기능을 사용할 수 있습니다.
요청
IGA(ID 거버넌스 및 관리)가 활성화된 조직의 소유자는 관리자 액세스 > 거버넌스 > 요청 영역에서 조직 역할 및 서비스 역할 요청을 관리합니다.
셀프 서비스 요청을 활성화 또는 비활성화
- 관리자 액세스 > 거버넌스 > 요청 > 설정으로 이동합니다.
- 추가 역할 요청 영역에서 상태 슬라이드 버튼을 활성화하거나 비활성화합니다.
- 저장을 선택합니다.
추가 역할에 대한 보류 중인 요청 처리
조직 및 서비스 역할 액세스에 대한 모든 수신 요청은 관리자 액세스 > 거버넌스 > 요청 페이지의 대기 중인 요청 섹션에 표시됩니다. 과거 요청 영역에서는 조직에서 생성된 모든 요청에 대한 기간별 데이터를 볼 수 있습니다.
요청을 승인하거나 거부하려면 보류 중인 요청 목록에서 하나 이상의 항목을 선택하고 해당하는 버튼을 선택합니다. 역할 액세스를 요청하는 관리자는 요청이 승인되거나 거부되면 이메일 알림을 받습니다.
액세스 요청을 승인하기 전에 수정할 수 있습니까?
소유자는 멤버가 요청한 서비스 역할 액세스에 대한 기간을 수정할 수 있습니다. 요청 ID 링크를 선택하여 원래 요청의 기간을 볼 수 있습니다. 요청된 기간을 변경하려면 승인을 선택한 다음 수정하여 승인을 선택합니다. 설정을 변경하고 변경을 제출합니다.
참고: 수정하여 승인 옵션은 서비스 역할 액세스 요청에만 사용할 수 있으며 조직 역할에는 적용되지 않습니다.
소유자는 멤버가 원래 요청한 서비스 또는 역할 액세스를 수정할 수 없습니다. 승인하려는 적절한 액세스 수준에 대한 지침을 요청자에 제공하려는 경우 요청을 거부할 때 메시지를 포함할 수 있습니다. 요청자는 이메일 알림을 받고 적절한 조직 및 서비스 역할로 새 액세스 요청을 제출할 수 있습니다.
요청 및 기본 역할 부여(고급 IGA 기능)
IGA(ID 거버넌스 및 관리)가 활성화된 조직의 소유자는 정책을 설정하여 조직의 관리자에게 기본 조직 및 서비스 역할을 할당할 수 있습니다.
해당 정책을 통해 부여된 기본 역할은 지정된 페더레이션된 도메인에서 조직에 로그인하는 모든 관리자에게 적용되며 관리자 수준에서 편집할 수 없습니다. 기본 역할 사용 권한을 변경하려면 정책을 수정해야 합니다.
알려진 제한
소유자는 정책에 따라 기본 역할이 부여되고 조직에서 다른 역할이 없는 조직의 관리자를 볼 수 없다는 알려진 문제가 있습니다. 이러한 관리자는 추가 역할을 요청하고 해당 요청이 승인되지 않는 한 Omnissa Connect의 관리자 목록에 표시되지 않습니다. 기본 역할이 있는 관리자가 조직에서 추가 역할을 맡으면 관리자 목록에 나타납니다. 소유자는 사용자에게 추가 역할을 부여할 수 있습니다.
사전 요구 사항
- 회사 ID 제공자가 Omnissa Connect에 연결되어 있습니다.
- 조직에서 고급 IGA 기능이 활성화되어 있습니다.
- 조직에서 소유자 역할이 있습니다.
절차
- Omnissa Connect에 로그인합니다.
- 관리자 액세스 > 거버넌스로 이동하고 요청 탭을 선택합니다.
- 설정을 선택합니다.
- 기본 역할 부여 섹션에서 도메인 정책 추가 링크를 선택합니다.
- 도메인 정책 추가 위젯을 완료합니다.
- 새 정책의 이름과 설명을 입력합니다.
- 정책을 적용할 도메인을 선택합니다.
- 지정된 도메인에서 조직에 로그인하는 모든 관리자에게 자동으로 할당할 조직 역할을 선택합니다.
- 추가 역할 목록에서 추가 역할을 선택합니다.
- 멤버는 OAuth 애플리케이션을 생성하고 관리하기 위해 개발자 역할이 필요합니다.
- 관리자 또는 멤버는 청구를 보기 위해 청구 읽기 전용 역할이 필요합니다.
- 저장을 선택합니다.
결과
지정한 역할은 지정된 도메인의 모든 관리자가 Omnissa Connect에 로그하면 사용할 수 있게 됩니다.
위반
IGA(ID 거버넌스 및 관리)가 활성화된 조직의 소유자는 조직에서 관리자 로그인, 그리고 OAuth 애플리케이션 및 API 토큰을 사용한 로그인에 대한 액세스 위반을 모니터링합니다. 위반 트리거에 대한 정책을 정의하고 수정합니다.
비활성 API 토큰, 비활성 OAuth 소유자, 광범위한 서비스 범위, OAuth 애플리케이션에 대한 안전하지 않거나 승인되지 않은 URI와 같이 OAuth 애플리케이션과 API 토큰에 대한 다양한 트리거를 활성화하여 IGA가 활성화된 조직의 로그인에 대한 위반 정책을 설정합니다.
참고: 소스 도메인 인증 정책이 활성화되면 정책 설정에서 허용하지 않는 도메인에서 시작된 모든 로그인 시도에 대해 사용자 액세스 위반이 캡처됩니다.
OAuth 애플리케이션에 대한 위반 정책 구성
- 관리자 액세스 > 거버넌스 > 위반으로 이동하여 설정 메뉴 옵션을 사용합니다.
- 열린 OAuth 애플리케이션 설정 페이지를 구성하고 OAuth 애플리케이션의 설정을 적절히 수정합니다.
- 저장을 선택합니다.
위반 관리
위반을 모니터링하는 IGA(ID 거버넌스 및 관리)가 활성화된 조직의 소유자는 조직에서 검색된 위반 사항에 대해 조치를 취할 수 있습니다. ID 액세스 > 거버넌스 > 위반으로 이동하여 위반의 전체 목록에 액세스합니다.
조직에서 캡처된 위반은 위반을 트리거한 Omnissa Connect에 로그인하는 데 사용된 인증 방법의 유형별로 그룹화됩니다. 전체 목록과 위반에 대응하기 위해 수행할 수 있는 가능한 작업을 보려면 해당 탭을 선택합니다.
- 관리자 액세스 > 거버넌스 > 위반 > OAuth 애플리케이션 탭에는 위반을 트리거한 애플리케이션의 이름, 심각도, 설명 및 OAuth 애플리케이션을 생성한 조직 관리자의 이메일이 표시됩니다.
- 관리자 액세스 > 거버넌스 > 위반 > 사용자 액세스 탭에는 로그인 시도로 인해 위반이 트리거된 조직 관리자의 이메일, 심각도, 위반이 발생한 날짜 및 위반이 발생한 소스 도메인이 표시됩니다. 소스 도메인 인증 정책에서 허용하지 않는 도메인에서 로그인을 시도하면 관리자 액세스 위반이 캡처됩니다.
- 관리자 액세스 > 거버넌스 > API 토큰 탭에는 위반을 트리거한 API 토큰의 이름, 심각도, 설명 및 API 토큰을 생성한 조직 관리자의 이메일이 표시됩니다.
조직의 위반 사항에 대응하여 취할 수 있는 조치는 다음 표에 설명되어 있습니다.
| 원하는 작업 | 절차 |
|---|---|
| 위반의 가시성 변경 | 이 작업은 위반의 가시성 상태를 활성에서 숨겨짐으로 변경합니다. 위반은 삭제되지 않으며 되돌릴 수 있습니다. 1. 숨기려는 위반 사항을 찾고 해당하는 이중 화살표를 선택하여 세부 정보를 펼칩니다. 2. 숨기려는 활성 위반 옆의 확인란을 선택합니다. 3. 숨기기를 선택합니다. 위반이 세부 정보 섹션에 더 이상 표시되지 않습니다. |
| 숨겨진 위반 표시 | 이 작업은 숨겨짐 상태인 위반을 표시합니다. 위반 사항의 세부 정보 섹션을 확장하고 모두 표시 토글을 켭니다. 숨겨진 모든 위반이 표시됩니다. |
| 조직에서 OAuth 애플리케이션을 제거 | 이 작업은 OAuth 애플리케이션을 제거하고 조직에 액세스하지 못하도록 차단합니다. OAuth 애플리케이션이 삭제되지는 않지만 이 애플리케이션에서 추가 위반이 보고되지 않습니다. 제거 작업은 위반 페이지에서 되돌릴 수 없습니다. 이 OAuth 애플리케이션에서 위반을 모니터링하려면 조직에 다시 추가해야 합니다. 1. 위반 페이지에서 OAuth 애플리케이션 탭을 엽니다. 2. 제거할 애플리케이션을 찾습니다. 3. 이름 옆에 있는 확인란을 선택합니다. 4. 제거를 선택합니다. |
| 위반의 심각도 편집 | 조직의 요구 사항에 따라 위반 기준에 대한 심각도를 정의할 수 있습니다. 1. 위반 페이지에서 설정을 클릭합니다. 2. 심각도 드롭다운 메뉴를 사용하여 수정하려는 각 위반 기준에 대한 설정을 변경합니다. 3. 저장을 선택합니다. |
API 토큰
IGA(ID 거버넌스 및 관리)가 활성화된 조직의 소유자는 조직에서 생성된 API 토큰을 모니터링하고 새로 생성된 모든 토큰의 유휴 및 최대 TTL(Time to Live) 정책에 대한 제약 조건을 설정합니다.
API 토큰 대시보드에 액세스하려면 Omnissa Connect 열고 관리자 액세스 > 거버넌스 > API 토큰 탭으로 이동합니다. 대시보드가 열리면 조직의 관리자가 생성한 모든 API 토큰 목록이 제공됩니다.
각 API 토큰에 대해 토큰 이름, API 토큰을 생성한 조직 관리자의 이름, 생성 및 만료 날짜, 토큰이 마지막으로 사용된 날짜, 토큰의 범위(토큰에 할당된 조직 역할)와 같은 세부 정보를 볼 수 있습니다.
조직의 TTL 정책을 위반한 경우 API 토큰 대시보드 목록에 경고 아이콘이 표시됩니다. 조직에 대해 설정된 TTL 정책은 조직의 관리자가 생성한 모든 새 API 토큰에 적용됩니다. TTL 정책을 변경하면 새 설정을 위반하는 이전에 생성된 모든 API 토큰 옆에 경고 아이콘이 나타납니다.
활성화, 비활성화 또는 수정할 수 있는 두 가지 TTL 정책 설정이 있습니다.
- 유휴 토큰 TTL: 이 설정은 정책을 위반하기 전에 API 토큰에 대해 허용되는 유휴 TTL(Time to Live)을 정의합니다.
- 최대 토큰 TTL: 이 설정은 조직에서 생성된 모든 API 토큰에 대해 허용되는 최대 TTL(Time to Live)을 정의합니다. 조직 관리자는 최대 토큰 TTL이 이 설정에 정의된 것보다 큰 API 토큰을 생성할 수 없습니다.
API 토큰이 정책 또는 지침을 위반한 경우 어떤 조치를 취할 수 있습니까?
API 토큰이 조직의 TTL 정책을 위반하거나 어떤 식으로든 의심스러워 보이는 경우에는 API 토큰 대시보드에서 토큰을 비활성화할 수 있습니다. 그러면 조직의 리소스에 액세스하는 데 사용할 수 없습니다.
- API 토큰 대시보드에서 비활성화할 API 토큰을 선택합니다.
- 비활성화 링크를 선택합니다.
- API 토큰 상태가 활성화됨에서 비활성화됨으로 변경됩니다.
- API 토큰 소유자는 Omnissa Connect로부터 조직에 액세스하는 데 사용했던 토큰을 조직 소유자가 비활성화했다는 이메일 알림을 받습니다.
- 비활성화된 API 토큰을 다시 활성화하려면 대시보드에서 API 토큰을 선택한 다음 활성화 링크를 선택합니다.
- API 토큰 소유자는 재활성화를 확인하는 이메일 알림을 받습니다.
API 토큰의 TTL 정책을 어떻게 변경합니까?
API 토큰 TTL 정책을 수정하려면 다음을 수행합니다.
- 관리자 액세스 > 거버넌스 > API 토큰 탭에서 설정을 선택합니다.
- 정책을 활성화하거나 비활성화하려면 정책 상태 슬라이더를 사용합니다.
- TTL 설정을 변경하려면 해당 TTL 설정 섹션에 새 값을 입력하고 드롭다운 목록에서 시간 단위를 선택합니다. 시간 단위는 분, 시간 또는 일일 수 있습니다.
- 저장을 선택합니다.
API 토큰 유효성 검사는 24시간마다 한 번씩 실행됩니다.
정책에 대한 기존 토큰의 유효성 검사 실행은 24시간에 한 번씩 수행됩니다. 변경 사항으로 인해 API 토큰 대시보드의 위반 목록이 업데이트되려면 다소 시간이 걸릴 수 있습니다.
이 페이지가 도움이 되었나요?