AWS Builder Center: Learn, Build and Connect with builders in the AWS community
AWS Builder Center is the official home for builders on AWS. Share and read what others are working on, follow people who inspire you, explore training and workshops, and find tools to support what you're building.
Okta를 Amazon Cognito 사용자 풀의 SAML ID 제공업체로 설정하려면 어떻게 해야 하나요?
앱 사용자가 Amazon Cognito로부터 토큰을 받을 수 있도록 사용자 풀에서 Okta를 SAML 2.0 ID 제공업체(IdP)로 구성하고 싶습니다.
간략한 설명
Okta SAML IdP를 Amazon Cognito와 통합하려면 두 플랫폼 모두에서 구성이 필요합니다. 먼저 Okta에서 SAML 앱 통합을 생성하고 구성합니다. 그런 다음 Amazon Cognito 사용자 풀에 Okta를 IdP로 추가하고 Okta 인증을 허용하도록 앱 클라이언트 설정을 구성합니다. 설정 후에는 인증 흐름을 테스트하여 사용자가 Okta를 통해 로그인한 후 Amazon Cognito로부터 토큰을 받는지 확인하는 것이 가장 좋습니다.
해결 방법
Okta를 SAML IdP로 구성하기 전에 다음 작업을 수행하십시오.
(선택 사항)Okta 개발자 계정에 가입
참고: 이미 Okta 개발자 계정이 있다면, 로그인하세요.
다음 단계를 완료하십시오.
- Okta 개발자 웹사이트에서 Okta 개발자 가입 페이지를 엽니다.
- 필요한 정보를 입력한 다음, 가입을 선택합니다. Okta는 사용자가 제공한 이메일 주소로 확인 이메일을 보냅니다.
- 확인 이메일에서 사용자의 계정에 대한 로그인 정보를 찾으십시오.
- 계정 활성화를 선택한 다음 로그인하여 계정 생성을 완료합니다.
SAML 앱을 만들고 Okta 앱을 위한 SAML 통합을 구성
다음 단계를 완료하십시오.
- Okta 개발자 콘솔을 엽니다.
- 탐색 메뉴에서 애플리케이션을 열고 애플리케이션을 선택합니다.
- 앱 통합 생성을 선택합니다.
- 새 앱 통합 생성 메뉴에서, 로그인 방법으로 SAML 2.0을 선택합니다.
- 다음을 선택합니다.
- SAML 통합 생성 페이지의 일반 설정에서 사용자 앱의 이름을 입력합니다.
- (선택 사항) 로고를 업로드하고 사용자 앱의 보기 설정을 선택합니다.
- 다음을 선택합니다.
- SAML 설정의 싱글 사인온 URL에 https://yourDomainPrefix.auth.region.amazoncognito.com/saml2/idpresponse를 입력합니다.
참고: yourDomainPrefix 및 region을 사용자 풀 값으로 바꿉니다. 이러한 값을 찾으려면 Amazon Cognito 콘솔을 연 다음 브랜딩 섹션에서 도메인을 선택합니다. - **대상 URI(SP 엔터티 ID)**에 urn:amazon:cognito:sp:yourUserPoolId를 입력합니다.
참고: yourUserPoolId를 사용자 풀 ID로 바꾸십시오. 사용자 풀 ID를 찾으려면 Amazon Cognito 콘솔에서 개요 섹션을 확인하십시오. - **속성 명령문(선택 사항)**에서 명령문을 추가하고 다음 정보를 사용합니다.
이름에 SAML 속성 이름 http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress를 입력합니다.
값에 user.email을 입력합니다.
페이지의 다른 설정의 경우 기본값을 사용하거나 요구 사항에 따라 조정하십시오. - 다음을 선택합니다.
- 메시지가 표시되면 앱 설정 환경에 대한 피드백 응답을 선택합니다.
참고: 이는 사용자 경험 피드백을 수집하기 위한 Okta의 표준 애플리케이션 개발 프로세스의 일부입니다. - 완료를 선택합니다.
Okta 애플리케이션에 사용자 할당
다음 단계를 완료하십시오.
- 사용자 Okta 앱의 할당 탭에서 할당에 사람에게 할당을 선택합니다.
- 할당하려는 사용자 옆에 있는할당을 선택합니다.
참고: 새 계정인 경우 본인만 사용자로 선택할 수 있습니다. - (선택 사항) 사용자 이름에 사용자 지정 사용자 이름을 입력합니다. Okta는 사용자 이름을 지정하지 않을 경우 해당 사용자 이름으로 이메일 주소를 사용합니다.
- 저장하고 돌아가기를 선택하여 사용자 할당을 완료합니다.
- 완료를 선택합니다.
Okta 애플리케이션의 IdP 메타데이터 가져오기
Okta 앱의 로그인 탭에 있는 메타데이터 세부 정보에서 메타데이터 URL을 복사합니다.
사용자 풀에서 Okta를 SAML IdP로 구성
다음 단계를 완료하십시오.
- Amazon Cognito 콘솔을 엽니다.
- 사용자 풀을 선택합니다.
- 탐색 창의 인증에서 소셜 및 외부 제공업체를 선택합니다.
- ID 제공업체 추가를 선택한 다음 SAML을 선택합니다.
- SAML 제공업체에 앱 등록에서 제공업체 이름에 Okta를 입력합니다.
- (선택 사항) SAML 식별자를 추가하여 로그인 및 로그아웃 요청을 Okta로 라우팅합니다.
- (선택 사항) 단일 로그아웃을 활성화하여 사용자가 사용자 풀에서 로그아웃할 때 사용자가 Okta에서 로그아웃하도록 합니다.
- 메타데이터 문서 소스에서 메타데이터 문서 엔드포인트 URL 입력을 선택한 다음 Okta 로그인 탭에서 복사한 메타데이터 URL을 붙여넣습니다.
- SAML 제공업체와 사용자 풀 간의 속성 매핑에서 SAML 속성에 대한 이메일을 지정합니다.
- ID 제공업체 추가를 선택합니다.
자세한 내용은 사용자 풀에 SAML ID 제공업체 추가 및 관리를 참조하십시오.
사용자 풀의 앱 클라이언트 설정 변경
다음 단계를 완료하십시오.
- Amazon Cognito 콘솔의 앱 클라이언트에서 사용자 풀을 선택합니다.
- 탐색 창의 애플리케이션에서 앱 클라이언트를 선택합니다.
- 앱 클라이언트 페이지에서 로그인 페이지 섹션으로 이동합니다. 그런 다음 관리형 로그인 페이지 구성에서 편집을 선택합니다.
- ID 제공업체 드롭다운 목록에서 Okta 및 Cognito 사용자 풀을 선택합니다.
콜백 URL의 경우 로그인에 성공한 후 사용자의 대상 URL을 지정합니다.
로그아웃 URL의 경우 로그아웃 후 사용자의 대상 URL을 지정합니다.
참고: 연동을 테스트하려면 https://www.example.com/ 같은 플레이스홀더 URL을 사용하십시오. 나중에 이 플레이스홀더를 애플리케이션의 URL로 업데이트할 수 있습니다.
허용된 OAuth 흐름에서 암시적 부여를 선택합니다.
허용된 OAuth 범위에서 이메일과 openid를 선택합니다. - 변경 사항 저장을 선택합니다.
자세한 내용은 앱 클라이언트 약관을 참조하십시오.
로그인 페이지에 액세스하여 SAML 인증 흐름을 테스트합니다.
Amazon Cognito 콘솔을 통해 로그인 페이지에 액세스하거나 로그인 엔드포인트 URL을 생성할 수 있습니다.
- Amazon Cognito 콘솔의 앱 클라이언트에서 사용자 풀을 선택합니다.
- 로그인 페이지 탭을 선택한 다음 로그인 페이지 보기를 선택합니다.
-또는-
로그인 엔드포인트 URL을 생성합니다. 로그인 엔드포인트를 생성하려면 다음 이름 지정 패턴을 사용하십시오.
https://yourDomainPrefix.auth.region.amazoncognito.com/login?response_type=token&client_id=yourClientId&redirect_uri=redirectUrl
참고: yourDomainPrefix 및 region을 사용자 풀 값으로 바꿉니다. Amazon Cognito 콘솔에서 이러한 값을 찾으려면 도메인 이름 페이지를 선택합니다. - 로그인 엔드포인트 웹 페이지에서 Okta를 선택합니다.
참고: 시스템이 사용자를 앱 클라이언트의 콜백 URL로 리디렉션한다면 이미 Okta 계정에 로그인한 것입니다. 5단계로 진행합니다. - Okta 로그인페이지에서 앱에 할당한 사용자의 사용자 이름과 암호를 입력합니다.
- 로그인을 선택합니다.
- 브라우저의 주소 표시줄에서 사용자 풀 토큰을 찾아봅니다.
(선택 사항) Amazon Cognito 호스팅 UI 우회
Amazon Cognito에서 호스팅하는 웹 UI를 우회하여 로그인을 위해 사용자를 직접 Okta로 보내려면 다음 /oauth2/authorize 엔드포인트 URL을 사용하십시오.
https://yourDomainPrefix.auth.region.amazoncognito.com/oauth2/authorize?response_type=token&identity_provider=samlProviderName&client_id=yourClientId&redirect_uri=redirectUrl&scope=allowedOauthScopes
참고: yourDomainPrefix, region, samlProviderName, yourClientId, redirectUrl, allowedOauthScopes를 사용자의 값으로 변경하십시오. yourDomainPrefix region을 찾으려면 Amazon Cognito 콘솔의 브랜딩 섹션에서 도메인을 선택합니다. yourClientId 및 redirectUrl의 경우 Amazon Cognito 콘솔에서 앱 클라이언트 설정을 선택합니다.
(선택 사항) SAML 식별자를 추가한 경우 자리 표시자 identity_provider=samlProviderName을 idp_identifier=idpIdentifier로 바꾸십시오. idpIdentifier를 사용자 지정 식별자 문자열로 바꿉니다.
관련 정보
Amazon Cognito 사용자 풀에서 SAML 세션 시작
Amazon Cognito 사용자 풀을 사용하여 타사 SAML ID 공급업체를 설정하려면 어떻게 해야 합니까?
Amazon Cognito 사용자 풀에서 Okta를 OpenID Connect ID 공급업체로 설정하려면 어떻게 해야 합니까?
- 언어
- 한국어

관련 콘텐츠
질문됨 2년 전