> ## Documentation Index
> Fetch the complete documentation index at: https://support.legora.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 통합 개요 - Entra ID 싱글 사인온

> 버전 3.0, 2025년 11월 2일

<Callout icon="language">
  이 문서는 기계 번역되었습니다.
</Callout>

SSO 티켓 링크와 이 안내서는 Entra ID(이전 명칭: Azure Active Directory / AD)를 사용하여 Legora와 SSO 연결을 설정하는 과정을 안내해 드립니다.

### **1단계: Azure 앱 등록 생성**

수신하신 SSO 티켓 링크를 통해 Entra ID를 사용하여 Legora와 SSO 연결을 설정하는 과정을 안내해 드립니다.

1. Legora에서 받은 SSO 링크를 엽니다.
2. ID 공급자로 Entra를 선택합니다.
3. 새 탭에서 **Microsoft Azure**에 로그인한 후 **Entra 애플리케이션**으로 이동합니다.
4. **앱 등록** 탭으로 이동하여 “**+ 새 등록**”을 선택합니다.
5. 양식을 작성하고 등록하세요:
   * **이름 -** 기억하기 쉽고 애플리케이션의 용도를 반영하는 이름을 지정하세요(예: “Legora SSO 설정”)
   * **지원되는 계정 유형 -** 미리 선택된 항목(Legora 전용 - 단일 테넌트)을 그대로 둡니다.
   * **리디렉션 URI -** 이 단계에서는 비워 둡니다.
6. 나중에 사용할 수 있도록 애플리케이션(클라이언트) ID를 복사하여 저장합니다.

### **2단계: 플랫폼 구성 설정**

* 앱 등록 화면에서 \*\*“리디렉션 URI”\*\*로 이동하십시오.
* “**플랫폼 추가**”를 선택하고 **웹** 옵션을 선택하십시오.
* SSO 가이드에 있는 리디렉션 URL을 리디렉션 URI에 붙여넣으세요.
* “**액세스 토큰**”과 “**ID 토큰**”을 모두 선택한 후 **구성**을 클릭하세요.\
  **리디렉션 URI:**\
  **EU:** [https://auth.eu.legora.com/login/callback](https://auth.us.legora.com/login/callback)\
  **미국:** [https://auth.us.legora.com/login/callback](https://auth.us.legora.com/login/callback)\
  **AP:** [https://auth.ap.legora.com/login/callback](https://auth.us.legora.com/login/callback)\
  **인증:**
  * [https://sso.legora.com/api/oauth/saml](https://sso.legora.com/api/oauth/saml)
  * [https://sso.legora.com/api/oauth/oidc](https://sso.legora.com/api/oauth/oidc)

### **3단계: 클라이언트 시크릿 생성**

1. ‘인증서 및 시크릿’에서 **+ 새 클라이언트 시크릿**을 사용하여 새 클라이언트 시크릿을 생성합니다.
2. 세부 정보를 입력합니다:
   * 설명 — 시크릿의 용도를 명확히 나타내는 이름을 입력합니다(예: "Legora SSO 시크릿").
   * 유효기간 — 시크릿이 유효한 기간을 선택합니다.

* 참고: 만료일 며칠 전에 알림을 설정하여 새로운 시크릿을 생성할 시간을 확보하세요.
  * 시크릿을 추가한 후, 시크릿 값을 복사하여 안전한 곳에 저장하세요.
    * 중요: ID가 아닌 ‘비밀값’을 저장하십시오. 이 단계를 건너뛰면 나중에 해당 값을 복구할 수 없으며, 대신 새로운 비밀을 생성해야 합니다.
  * SSO 티켓으로 돌아가 **계속**을 클릭하십시오.

**클라이언트 시크릿이 만료될 때**

위의 단계에 따라 새 클라이언트 시크릿을 생성한 후, 새로운 값을 Legora 지원팀에 보내주십시오. 새로운 SSO 티켓을 열 필요는 없습니다. 지원팀에서 기존 연결 정보를 새 시크릿으로 업데이트해 드립니다.

### **4단계: 연결 세부 정보 추가**

1. 구성 연결 세부 정보를 추가합니다:
   * Microsoft Entra ID 도메인 — 기본 도메인이어야 합니다. Azure의 ‘도메인 이름’에서 이 정보를 확인하세요. 정확하게 저장하세요. ‘연결 생성’을 클릭한 후에는 수정할 수 없습니다.
     * 참고: Microsoft에서 제공하는 도메인이 아닌 주 도메인을 사용하십시오. 예를 들어, legora.onmicrosoft.com이 아닌 legora.com을 사용해야 합니다.
   * 클라이언트 ID — 1단계에서 저장한 ID입니다.
   * 클라이언트 시크릿 — 3단계에서 저장한 시크릿 값입니다.
   * 콜백 URL — 2단계에서 추가한 값입니다.
2. **연결 만들기**를 선택합니다.

### **5단계: 사용자 및 그룹 할당**

1. 앱 등록에서 새로 생성한 “**관리형 애플리케이션**”으로 이동합니다.
2. **속성 탭**에서 모든 사용자가 앱에 액세스할 수 있도록 할지, 아니면 수동으로 관리할지 선택할 수 있습니다. 이 설정은 기본적으로 비활성화되어 있으며 “할당 필요” 항목에서 확인할 수 있습니다.
3. 할당을 필수로 설정하려면 **사용자 및 그룹 탭**으로 이동하여 **사용자/그룹 추가**를 선택한 다음 **사용자 및 그룹** 탭을 선택하십시오.
4. Legora에 대한 액세스 권한이 필요한 모든 사용자 또는 그룹을 검색하여 추가한 후 **할당**을 선택하십시오.

### **6단계: 연결 테스트**

1. SSO 티켓으로 돌아가 **연결을 테스트**하십시오.
2. 새 창에서 몇 가지 권한을 승인하라는 메시지가 표시됩니다(경우에 따라 관리자의 승인이 필요하며, 승인이 완료되어야 다음 단계로 진행할 수 있습니다). **수락**을 클릭하세요.
   1. **참고:** 오류 메시지가 표시되면, 정확히 어떤 문제가 있는지 명시되어 있으므로 메시지를 꼼꼼히 읽어보세요. 필요한 경우 이전 단계로 돌아가 잘못된 정보를 수정하세요. 가능하다면 [support@legora.com](mailto:support@legora.com)에 문의하여 지원을 받으세요.
3. 모든 설정이 정상적으로 완료되면 메인 SSO 티켓에서 **테스트 성공**이라는 확인 메시지를 확인할 수 있습니다.

### **7단계: 연결 활성화**

1. 오른쪽 하단에서 “**연결 활성화**”를 선택하여 조직의 SSO 설정을 완료합니다.

***

## SSO를 활용한 액세스 제어 모델

기본적으로 Legora는 자동 멤버십(Auto-membership)이 활성화된 상태로, 사용자 액세스는 Microsoft Entra ID를 통해 완전히 관리됩니다. 이 설정은 가장 간편한 사용 경험을 제공하고 제어를 중앙 집중화하므로 대부분의 조직에 권장됩니다. Entra에서 Legora 엔터프라이즈 앱에 할당된 사용자는 누구나 SSO를 통해 로그인할 수 있으며, 자동으로 조직에 가입됩니다.

보다 엄격한 제어를 원하거나 Legora 내에서 직접 멤버십을 관리하려는 경우, 지원팀에 문의하여 자동 멤버십을 비활성화할 수 있습니다. 이 경우, 사용자는 여전히 Entra에서 인증을 받아야 하지만, 조직에 명시적으로 초대받은 후에야 접근 권한을 얻게 됩니다.

### **1) 자동 멤버십 활성화 (Entra에서 완전히 제어)**

**의미**

**Microsoft Entra ID**에서 Legora 엔터프라이즈 앱에 대한 접근 권한이 부여된 모든 사용자는 SSO를 통해 로그인할 수 있으며, 다음과 같은 처리가 이루어집니다.

1. **JIT 프로비저닝** — 첫 로그인 시 Legora 사용자 계정이 자동으로 생성됩니다.
2. Legora 조직에 **자동으로 추가**됩니다.

**작동 방식**

* **Entra**는 앱 할당, 조건부 액세스 및 MFA를 통해 *누가 인증할 수 있는지* 제어합니다.
* **Auth0**는 인증 및 **JIT 프로비저닝**을 처리합니다.
* **Legora**는 자동으로:
  * 사용자를 생성합니다 (아직 존재하지 않는 경우).
  * 해당 사용자를 조직에 추가합니다.

**라이프사이클**

* **액세스 부여:** Entra에서 사용자 또는 해당 그룹을 Legora 엔터프라이즈 앱에 추가 → 사용자가 로그인하면 자동으로 조직에 가입됩니다.
* **액세스 취소:** Entra의 앱에서 사용자 또는 그룹을 제거하면 → 사용자는 더 이상 로그인할 수 없습니다.\
  *(Legora 사용자 계정은 유지되지만, Entra에서 다시 권한을 부여하지 않는 한 액세스할 수 없습니다.)*

### **2) 자동 멤버십 비활성화 (이중 제어: Entra + Legora)**

**의미**

사용자는 여전히 로그인할 수 있으며 **JIT 프로비저닝**(계정이 자동으로 생성됨)이 이루어지지만, Legora 조직에는 **자동으로 추가되지** 않습니다.

초대를 받지 않았거나 초대를 수락하지 않은 경우, 다음과 같은 메시지가 표시됩니다:

“귀하는 이 조직의 구성원이 아닙니다.”

**작동 방식**

* **Entra**는 누가 *인증*할 수 있는지를 관리합니다.
* **Auth0**은 여전히 **JIT 프로비저닝**을 수행합니다(사용자 레코드가 생성됨).
* **Legora**는 조직 수준의 멤버십을 적용합니다:
  * 사용자가 멤버가 아닌 경우, 로그인 후 액세스가 차단됩니다.
  * 초대를 받고 수락하면, 다음 SSO 로그인 시 자동으로 전체 액세스 권한이 부여됩니다.

**라이프사이클**

* **접근 권한 부여:** IT 부서가 Entra에서 사용자를 승인하고 **또한** Legora 관리자가 해당 사용자를 초대합니다.
* **접근 권한 취소:** Entra에서 사용자를 제거하여 로그인을 차단하거나, Legora에서 사용자를 제거하여 멤버십을 취소합니다.

***

## 자주 묻는 질문

#### **Q: Entra의 엔터프라이즈 앱에서 사용자가 제거되면 어떻게 되나요?**

사용자는 즉시 Legora에 로그인할 수 없게 됩니다. 해당 사용자의 Legora 사용자 기록은 시스템에 남아 있지만, Entra에서 다시 접근 권한이 부여되지 않는 한 액세스할 수 없습니다. (Legora는 현재 SCIM 기반의 자동 삭제 기능을 지원하지 않습니다.)

#### **Q: 사용자가 로그인한 후 “귀하는 이 조직의 회원이 아닙니다”라는 메시지가 표시되는 이유는 무엇입니까?**

이는 **자동 회원 가입이 비활성화되어 있는** 경우 발생합니다.

사용자는 Entra를 통해 인증에 성공했고(JIT 프로비저닝도 완료되었지만), 아직 Legora 조직의 구성원이 아닙니다.

관리자가 **Legora에서 해당 사용자를 초대**해야 하며, 사용자가 초대를 수락하면 다음 SSO 로그인이 성공합니다.

#### **Q: Legora는 SCIM 프로비저닝을 지원하나요?**

아직은 아닙니다. 사용자 프로비저닝 및 디프로비저닝은 다음을 통해 이루어집니다:

* **Entra**: 인증(누가 로그인할 수 있는지)
* **Legora**: 멤버십 관리 (누가 조직에 접근할 수 있는지)

현재로서는 Entra에서 사용자를 제거해도 향후 로그인만 차단될 뿐, Legora 프로필은 삭제되지 않습니다.

#### **Q: 여러 도메인이 있는데 모든 도메인에서 SSO가 작동하지 않습니다**

현재 셀프 서비스 링크에서는 여러 도메인 추가를 지원하지 않지만, 백엔드에서 이 기능을 활성화할 수 있습니다. 이 문제를 해결하려면 Legora 지원팀에 문의해 주십시오.

***

## 추가 자료

더 자세한 정보 및 문제 해결 방법은 다음 자료를 참조하십시오:

* [Microsoft Identity Platform 빠른 시작 가이드](https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app?tabs=certificate) 이 문제를 해결하기 위해 Legora 고객지원팀에 문의해 주세요.
