이 문서는 기계 번역되었습니다.
1단계: Azure 앱 등록 생성
수신하신 SSO 티켓 링크를 통해 Entra ID를 사용하여 Legora와 SSO 연결을 설정하는 과정을 안내해 드립니다.- Legora에서 받은 SSO 링크를 엽니다.
- ID 공급자로 Entra를 선택합니다.
- 새 탭에서 Microsoft Azure에 로그인한 후 Entra 애플리케이션으로 이동합니다.
- 앱 등록 탭으로 이동하여 “+ 새 등록”을 선택합니다.
- 양식을 작성하고 등록하세요:
- 이름 - 기억하기 쉽고 애플리케이션의 용도를 반영하는 이름을 지정하세요(예: “Legora SSO 설정”)
- 지원되는 계정 유형 - 미리 선택된 항목(Legora 전용 - 단일 테넌트)을 그대로 둡니다.
- 리디렉션 URI - 이 단계에서는 비워 둡니다.
- 나중에 사용할 수 있도록 애플리케이션(클라이언트) ID를 복사하여 저장합니다.
2단계: 플랫폼 구성 설정
- 앱 등록 화면에서 **“리디렉션 URI”**로 이동하십시오.
- “플랫폼 추가”를 선택하고 웹 옵션을 선택하십시오.
- SSO 가이드에 있는 리디렉션 URL을 리디렉션 URI에 붙여넣으세요.
- “액세스 토큰”과 “ID 토큰”을 모두 선택한 후 구성을 클릭하세요.
리디렉션 URI:
EU: https://auth.eu.legora.com/login/callback
미국: https://auth.us.legora.com/login/callback
AP: https://auth.ap.legora.com/login/callback
인증:
3단계: 클라이언트 시크릿 생성
- ‘인증서 및 시크릿’에서 + 새 클라이언트 시크릿을 사용하여 새 클라이언트 시크릿을 생성합니다.
- 세부 정보를 입력합니다:
- 설명 — 시크릿의 용도를 명확히 나타내는 이름을 입력합니다(예: “Legora SSO 시크릿”).
- 유효기간 — 시크릿이 유효한 기간을 선택합니다.
- 참고: 만료일 며칠 전에 알림을 설정하여 새로운 시크릿을 생성할 시간을 확보하세요.
- 시크릿을 추가한 후, 시크릿 값을 복사하여 안전한 곳에 저장하세요.
- 중요: ID가 아닌 ‘비밀값’을 저장하십시오. 이 단계를 건너뛰면 나중에 해당 값을 복구할 수 없으며, 대신 새로운 비밀을 생성해야 합니다.
- SSO 티켓으로 돌아가 계속을 클릭하십시오.
- 시크릿을 추가한 후, 시크릿 값을 복사하여 안전한 곳에 저장하세요.
4단계: 연결 세부 정보 추가
- 구성 연결 세부 정보를 추가합니다:
- Microsoft Entra ID 도메인 — 기본 도메인이어야 합니다. Azure의 ‘도메인 이름’에서 이 정보를 확인하세요. 정확하게 저장하세요. ‘연결 생성’을 클릭한 후에는 수정할 수 없습니다.
- 참고: Microsoft에서 제공하는 도메인이 아닌 주 도메인을 사용하십시오. 예를 들어, legora.onmicrosoft.com이 아닌 legora.com을 사용해야 합니다.
- 클라이언트 ID — 1단계에서 저장한 ID입니다.
- 클라이언트 시크릿 — 3단계에서 저장한 시크릿 값입니다.
- 콜백 URL — 2단계에서 추가한 값입니다.
- Microsoft Entra ID 도메인 — 기본 도메인이어야 합니다. Azure의 ‘도메인 이름’에서 이 정보를 확인하세요. 정확하게 저장하세요. ‘연결 생성’을 클릭한 후에는 수정할 수 없습니다.
- 연결 만들기를 선택합니다.
5단계: 사용자 및 그룹 할당
- 앱 등록에서 새로 생성한 “관리형 애플리케이션”으로 이동합니다.
- 속성 탭에서 모든 사용자가 앱에 액세스할 수 있도록 할지, 아니면 수동으로 관리할지 선택할 수 있습니다. 이 설정은 기본적으로 비활성화되어 있으며 “할당 필요” 항목에서 확인할 수 있습니다.
- 할당을 필수로 설정하려면 사용자 및 그룹 탭으로 이동하여 사용자/그룹 추가를 선택한 다음 사용자 및 그룹 탭을 선택하십시오.
- Legora에 대한 액세스 권한이 필요한 모든 사용자 또는 그룹을 검색하여 추가한 후 할당을 선택하십시오.
6단계: 연결 테스트
- SSO 티켓으로 돌아가 연결을 테스트하십시오.
- 새 창에서 몇 가지 권한을 승인하라는 메시지가 표시됩니다(경우에 따라 관리자의 승인이 필요하며, 승인이 완료되어야 다음 단계로 진행할 수 있습니다). 수락을 클릭하세요.
- 참고: 오류 메시지가 표시되면, 정확히 어떤 문제가 있는지 명시되어 있으므로 메시지를 꼼꼼히 읽어보세요. 필요한 경우 이전 단계로 돌아가 잘못된 정보를 수정하세요. 가능하다면 support@legora.com에 문의하여 지원을 받으세요.
- 모든 설정이 정상적으로 완료되면 메인 SSO 티켓에서 테스트 성공이라는 확인 메시지를 확인할 수 있습니다.
7단계: 연결 활성화
- 오른쪽 하단에서 “연결 활성화”를 선택하여 조직의 SSO 설정을 완료합니다.
SSO를 활용한 액세스 제어 모델
기본적으로 Legora는 자동 멤버십(Auto-membership)이 활성화된 상태로, 사용자 액세스는 Microsoft Entra ID를 통해 완전히 관리됩니다. 이 설정은 가장 간편한 사용 경험을 제공하고 제어를 중앙 집중화하므로 대부분의 조직에 권장됩니다. Entra에서 Legora 엔터프라이즈 앱에 할당된 사용자는 누구나 SSO를 통해 로그인할 수 있으며, 자동으로 조직에 가입됩니다. 보다 엄격한 제어를 원하거나 Legora 내에서 직접 멤버십을 관리하려는 경우, 지원팀에 문의하여 자동 멤버십을 비활성화할 수 있습니다. 이 경우, 사용자는 여전히 Entra에서 인증을 받아야 하지만, 조직에 명시적으로 초대받은 후에야 접근 권한을 얻게 됩니다.1) 자동 멤버십 활성화 (Entra에서 완전히 제어)
의미 Microsoft Entra ID에서 Legora 엔터프라이즈 앱에 대한 접근 권한이 부여된 모든 사용자는 SSO를 통해 로그인할 수 있으며, 다음과 같은 처리가 이루어집니다.- JIT 프로비저닝 — 첫 로그인 시 Legora 사용자 계정이 자동으로 생성됩니다.
- Legora 조직에 자동으로 추가됩니다.
- Entra는 앱 할당, 조건부 액세스 및 MFA를 통해 누가 인증할 수 있는지 제어합니다.
- Auth0는 인증 및 JIT 프로비저닝을 처리합니다.
- Legora는 자동으로:
- 사용자를 생성합니다 (아직 존재하지 않는 경우).
- 해당 사용자를 조직에 추가합니다.
- 액세스 부여: Entra에서 사용자 또는 해당 그룹을 Legora 엔터프라이즈 앱에 추가 → 사용자가 로그인하면 자동으로 조직에 가입됩니다.
- 액세스 취소: Entra의 앱에서 사용자 또는 그룹을 제거하면 → 사용자는 더 이상 로그인할 수 없습니다.
(Legora 사용자 계정은 유지되지만, Entra에서 다시 권한을 부여하지 않는 한 액세스할 수 없습니다.)
2) 자동 멤버십 비활성화 (이중 제어: Entra + Legora)
의미 사용자는 여전히 로그인할 수 있으며 JIT 프로비저닝(계정이 자동으로 생성됨)이 이루어지지만, Legora 조직에는 자동으로 추가되지 않습니다. 초대를 받지 않았거나 초대를 수락하지 않은 경우, 다음과 같은 메시지가 표시됩니다: “귀하는 이 조직의 구성원이 아닙니다.” 작동 방식- Entra는 누가 인증할 수 있는지를 관리합니다.
- Auth0은 여전히 JIT 프로비저닝을 수행합니다(사용자 레코드가 생성됨).
- Legora는 조직 수준의 멤버십을 적용합니다:
- 사용자가 멤버가 아닌 경우, 로그인 후 액세스가 차단됩니다.
- 초대를 받고 수락하면, 다음 SSO 로그인 시 자동으로 전체 액세스 권한이 부여됩니다.
- 접근 권한 부여: IT 부서가 Entra에서 사용자를 승인하고 또한 Legora 관리자가 해당 사용자를 초대합니다.
- 접근 권한 취소: Entra에서 사용자를 제거하여 로그인을 차단하거나, Legora에서 사용자를 제거하여 멤버십을 취소합니다.
자주 묻는 질문
Q: Entra의 엔터프라이즈 앱에서 사용자가 제거되면 어떻게 되나요?
사용자는 즉시 Legora에 로그인할 수 없게 됩니다. 해당 사용자의 Legora 사용자 기록은 시스템에 남아 있지만, Entra에서 다시 접근 권한이 부여되지 않는 한 액세스할 수 없습니다. (Legora는 현재 SCIM 기반의 자동 삭제 기능을 지원하지 않습니다.)Q: 사용자가 로그인한 후 “귀하는 이 조직의 회원이 아닙니다”라는 메시지가 표시되는 이유는 무엇입니까?
이는 자동 회원 가입이 비활성화되어 있는 경우 발생합니다. 사용자는 Entra를 통해 인증에 성공했고(JIT 프로비저닝도 완료되었지만), 아직 Legora 조직의 구성원이 아닙니다. 관리자가 Legora에서 해당 사용자를 초대해야 하며, 사용자가 초대를 수락하면 다음 SSO 로그인이 성공합니다.Q: Legora는 SCIM 프로비저닝을 지원하나요?
아직은 아닙니다. 사용자 프로비저닝 및 디프로비저닝은 다음을 통해 이루어집니다:- Entra: 인증(누가 로그인할 수 있는지)
- Legora: 멤버십 관리 (누가 조직에 접근할 수 있는지)
Q: 여러 도메인이 있는데 모든 도메인에서 SSO가 작동하지 않습니다
현재 셀프 서비스 링크에서는 여러 도메인 추가를 지원하지 않지만, 백엔드에서 이 기능을 활성화할 수 있습니다. 이 문제를 해결하려면 Legora 지원팀에 문의해 주십시오.추가 자료
더 자세한 정보 및 문제 해결 방법은 다음 자료를 참조하십시오:- Microsoft Identity Platform 빠른 시작 가이드 이 문제를 해결하기 위해 Legora 고객지원팀에 문의해 주세요.