B2B SaaS 엔터프라이즈 고객 온보딩: IdP 테넌트 설정부터 첫 SSO 연동까지
엔터프라이즈 고객이 SSO를 요구했을 때, IdP에서 새 테넌트를 생성하고 도메인 검증·SSO 설정·SCIM 연동까지 어떤 순서로 진행해야 하는지 실무 흐름을 정리합니다.
엔터프라이즈 고객으로부터 "SSO로 로그인하고 싶다"는 요청을 받으면, SaaS 기업의 보안 담당자가 직면하는 첫 과제는 고객사 전용 인증 환경을 구성하는 것입니다. 멀티 테넌트 IdP를 운영 중이라면 이 과정을 체계화해 두면 영업팀과 CS팀의 부담을 크게 줄일 수 있습니다. 이 글에서는 새로운 엔터프라이즈 고객을 IdP에 온보딩할 때 거치는 단계를 순서대로 정리합니다.
1단계: 테넌트 생성과 도메인 검증
가장 먼저 고객사 전용 테넌트를 생성합니다. 멀티 테넌트 IdP에서 각 고객사는 독립된 테넌트로 격리되며, 자체 정책·사용자·감사 로그를 관리합니다. 멀티 테넌트 IdP 테넌트 격리에서 다룬 것처럼 테넌트 격리는 보안의 기본이므로 이 단계를 건너뛰면 안 됩니다.
테넌트 생성 후에는 도메인 검증을 진행합니다. 고객사가 소유한 이메일 도메인(예: @company.com)에 대해 DNS TXT 레코드를 설정하도록 안내합니다. 검증이 완료되면 해당 도메인으로 가입하는 사용자의 신원을 신뢰할 수 있으며, 승인되지 않은 계정 생성을 방지하는 첫 번째 보안 게이트 역할도 합니다.
2단계: SSO 프로토콜 설정
고객사의 기존 IdP(Okta, Azure AD, Google Workspace 등)와 SSO를 연동합니다. 프로토콜 선택은 OIDC vs SAML 비교를 참고하되, 전통적인 기업 환경에서는 SAML 2.0 요청이 많고 최신 클라우드 앱에서는 OIDC를 선호합니다. 두 프로토콜을 모두 지원하는 IdP라면 고객사 환경에 맞게 유연하게 대응할 수 있습니다.
실무 흐름은 간단합니다. 고객사 IdP에 AxiPass를 SP로 등록하고, 메타데이터(XML)나 client_id/client_secret을 교환한 뒤 테스트 사용자로 로그인을 시도합니다. 이때 사용자 속성(이메일, 이름, 그룹)이 정상적으로 전달되는지 반드시 확인합니다. B2B SaaS 제품에 SSO 연동 추가하기에서 SP 관점의 상세 흐름을 다루고 있으니 참고하시면 됩니다.
3단계: SCIM 프로비저닝 연동
SSO가 연결되면 다음은 자동 프로비저닝입니다. SCIM이란 무엇인가에서 설명한 것처럼 SCIM 2.0을 통해 고객사 디렉토리에서 사용자 생성·수정·삭제가 자동으로 동기화됩니다.
AxiPass에서 SCIM Bearer 토큰을 발급하고 고객사 IdP에 엔드포인트 URL과 토큰을 입력하면 설정이 완료됩니다. 이 단계가 중요한 이유는 수동 계정 관리의 비효율과 리스크를 제거하기 때문입니다. 퇴사자 계정 회수와 SCIM 자동화에서 다룬 것처럼 퇴사자 계정이 즉시 비활성화되는 것은 보안 필수 사항이며, 입사자 계정도 자동 생성되어 온보딩 지연을 방지합니다.
4단계: MFA 정책과 접근 제어
마지막으로 고객사 내부의 보안 정책을 반영합니다.
- MFA 강제 설정: MFA와 TOTP에서 다룬 TOTP 기반 MFA를 관리자 계정 또는 전체 사용자에게 강제합니다. 엔터프라이즈 고객은 대부분 관리자에 최소 MFA를 요구하므로 테넌트 설정에서 기본으로 켜두는 것이 좋습니다.
- 그룹 기반 앱 접근 제어: 부서나 역할별로 접근 가능한 애플리케이션을 다르게 설정합니다. 예를 들어 개발팀만 내부 도구에 접근하거나 외부 협력자는 읽기 전용 앱만 사용하도록 그룹 단위로 OAuth 앱 권한을 제어합니다.
- 세션 정책: SSO 환경에서의 세션 관리에서 언급한 세션 만료 시간과 동시 세션 제한도 이 단계에서 함께 설정합니다.
온보딩 체크리스트
엔터프라이즈 고객의 IdP 온보딩이 완료되었는지 확인하는 항목입니다.
- 테넌트 생성 완료 및 고객사 도메인 검증 통과
- SSO 프로토콜(SAML 또는 OIDC) 연동 및 테스트 사용자 로그인 성공
- 사용자 속성(이메일, 이름, 그룹) 매핑 확인
- SCIM 프로비저닝 연동 및 사용자 자동 동기화 테스트 통과
- MFA 강제 정책 설정(전체 또는 그룹별)
- 그룹 기반 앱 접근 정책 구성
- 세션 정책(만료 시간, 동시 세션 제한) 설정
- 감사 로그 정상 기록 확인(ISMS-P 계정관리 증적 참고)
- 고객사 담당자에게 관리 콘솔 접근 권한 및 운영 가이드 전달
정리
엔터프라이즈 고객의 SSO 요구는 단순한 기능 추가가 아니라 신뢰 관계 구축의 시작입니다. 멀티 테넌트 IdP 위에서 테넌트 생성부터 도메인 검증, SSO 연동, SCIM 동기화, MFA·접근 제어까지 일관된 흐름으로 제공하면 온보딩 시간을 줄이고 운영 부담도 낮출 수 있습니다.
AxiPass는 이 전체 흐름을 하나의 콘솔에서 관리할 수 있도록 설계되었습니다. 엔터프라이즈 고객 온보딩을 체계화하고 싶다면 무료로 시작해 보세요.
