PingOne AIC로 직원 ID 제휴 구성

이 문서에서는 PingOne Advanced Identity Cloud (AIC)를 ID 공급업체 (IdP)로 사용하여 직원 ID 제휴를 구성하고Google Cloud액세스를 관리하는 방법을 보여줍니다. PingOne AIC IdP를 구성하면 제휴 사용자가 SAML 2.0 프로토콜을 사용하여 직원 ID 제휴를 지원하는 Google Cloud 서비스에 액세스할 수 있습니다.

시작하기 전에

  1. Google Cloud 조직을 설정해야 합니다.
  2. Google Cloud CLI를 설치한 후 제휴 ID로 gcloud CLI에 로그인합니다. 로그인한 후 다음 명령어를 실행하여 Google Cloud CLI를 초기화합니다.

    gcloud init
  3. 로그인 시 IdP에서 서명된 인증 정보를 제공해야 합니다. SAML IdP 응답에 서명이 되어야 합니다.
  4. 조직 또는Google Cloud 제품의 변경사항에 대한 중요 정보를 검색하려면 필수 연락처를 제공해야 합니다. 자세한 내용은 직원 ID 제휴 개요를 참조하세요.

비용

직원 ID 제휴는 무료 기능으로 제공됩니다. 하지만 직원 ID 제휴 상세 감사 로깅은 Cloud Logging을 사용합니다. Logging 가격 책정에 대한 자세한 내용은 Google Cloud Observability 가격 책정을 참조하세요.

필요한 역할

직원 ID 제휴를 구성하는 데 필요한 권한을 얻으려면 관리자에게 조직에 대한 IAM 직원 풀 관리자 (roles/iam.workforcePoolAdmin) IAM 역할을 부여해 달라고 요청하세요. 역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

커스텀 역할이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.

프로덕션 환경이 아닌 개발 또는 테스트 환경에서 권한을 구성하는 경우에는 Identity and Access Management (IAM) 소유자(roles/owner) 기본 역할을 부여할 수 있습니다. 이 역할에는 직원 ID 제휴 권한도 포함됩니다.

직원 ID 풀 만들기

gcloud

직원 ID 풀을 만들려면 다음 명령어를 실행합니다.

gcloud iam workforce-pools create WORKFORCE_POOL_ID \
    --organization=ORGANIZATION_ID \
    --display-name="DISPLAY_NAME" \
    --description="DESCRIPTION" \
    --session-duration=SESSION_DURATION \
    --location=global

다음을 바꿉니다.

  • WORKFORCE_POOL_ID: Google Cloud 직원 풀을 나타내도록 선택한 ID입니다. 풀 ID는 Google Cloud의 모든 직원 ID 풀에서 전역적으로 고유해야 합니다. ID 형식 지정에 대한 자세한 내용은 API 문서의 쿼리 매개변수 섹션을 참고하세요.
  • ORGANIZATION_ID: 직원 ID 풀에 대한 Google Cloud 조직의 숫자 조직 ID입니다. 직원 ID 풀은 조직 내 모든 프로젝트 및 폴더에서 사용할 수 있습니다.
  • DISPLAY_NAME: 선택사항. 직원 ID 풀 표시 이름입니다.
  • DESCRIPTION: 선택사항. 직원 ID 풀 설명입니다.
  • SESSION_DURATION: 선택사항. 세션 시간으로, s가 추가된 숫자로 표현됩니다(예: 3600s). 세션 시간은 이 직원 풀의 Google Cloud 액세스 토큰, 콘솔(제휴) 로그인 세션, gcloud CLI 로그인 세션이 유효하게 지속되는 시간을 결정합니다. 세션 시간은 기본적으로 1시간(3,600초)입니다. 세션 시간 값은 15분(900초)~12시간(43,200초) 사이여야 합니다.