
SSO란? 뜻·작동 방식·주요 기능 정리
한국 보안 구매자를 위한 SSO·신원 용어집. 정의, SSO와 MFA·IAM의 차이, 조달에서 마주치는 국내 용어를 정리합니다.
목차
SSO 어휘는 MFA·IAM·IGA·PAM·CIAM과 겹쳐 한국 조달 팀을 자주 혼란스럽게 합니다. 벤더가 대화 중 라벨을 바꾸고, RFP가 잘못된 용어를 재사용하며, 결국 산 것이 의도한 것과 다른 일이 벌어집니다. 본 용어집은 한국 구매자가 첫 미팅에 가져가야 할 핵심 개념과 한국의 개인정보보호법·ISMS-P·금융보안원 맥락을 정리합니다. 신원 엔지니어링을 가르치는 것이 아니라 조달 대화에서 모호함을 제거하는 것이 목표입니다.
이 용어집의 구성
- SSO의 핵심 정의
- MFA와 적응형 MFA
- 페더레이션·SAML·OIDC와 SSO 하부 프로토콜
- SCIM과 라이프사이클 자동화
- IAM·IGA·PAM·CIAM의 관계
- 워크포스 아이덴티티 vs 컨슈머 아이덴티티
- 인증 vs 인가
- JIT 접근과 Zero Standing Privilege
- 한국 조달에서 자주 보는 용어(개인정보보호법·ISMS-P·금융보안원·정보통신망법)
- 흔한 SSO 구매 신화
SSO의 핵심 정의
SSO는 사용자가 신원 공급자(IdP)에 한 번 로그인하고 후속 애플리케이션에 재인증 없이 접근하는 인증 패턴입니다. IdP는 SaaS가 신뢰하는 SAML 어설션 또는 OIDC 토큰을 발급합니다. 한국 구매자에게 실질적 효과는 '한 곳'이 모든 로그인을 결정한다는 점입니다. 그 한 곳이 MFA가 강제되고, 세션 수명이 정해지며, 퇴직자가 차단되는 병목입니다. SSO는 단일 기능이 아니라 MFA·감사·오프보딩을 일관되게 하는 프레임워크입니다.
MFA와 적응형 MFA
MFA는 두 가지 이상의 요소를 요구하는 통제입니다. 요소는 알고 있는 것(비밀번호)·갖고 있는 것(하드웨어 키, 인증 앱)·존재하는 것(생체)으로 분류됩니다. 개인정보보호위원회 가이드와 금융보안원의 전자금융감독규정은 개인정보 보유 시스템에서 MFA를 사실상 필수로 봅니다. SMS 단일 요소는 점차 허용되지 않으며, 특히 금융권에서는 폐지 일정이 명확해지고 있습니다.
적응형 MFA는 디바이스·위치·위험 점수 등 로그인 신호에 따라 챌린지 강도를 조절합니다. Entra ID는 P2의 Identity Protection, Okta는 Adaptive MFA/Identity Threat Protection, JumpCloud는 Conditional Policies로 구현합니다. 라벨보다 어떤 신호를 어떻게 평가하고 step-up이 사용자에게 어떻게 보여지는지가 더 중요합니다.
페더레이션·SAML·OIDC와 SSO 하부 프로토콜
페더레이션은 한 신원 도메인이 다른 도메인을 신뢰하는 관행입니다. 기업과 SaaS 사이의 SSO가 곧 페더레이션입니다. SAML 2.0과 OpenID Connect(OIDC)가 양대 프로토콜이며, SAML은 XML 기반 구표준, OIDC는 JWT 기반 현대 표준입니다. 대부분의 현대 SaaS는 둘 다 지원합니다. SSO 프로젝트의 실질 작업은 프로토콜 설계가 아니라 각 앱을 정확히 구성하는 일 — 메타데이터 배치, 속성 매핑(이메일·그룹·매니저), 최초 로그인 처리입니다.
SCIM과 라이프사이클 자동화
SCIM은 IdP와 후속 SaaS 사이에서 계정의 생성·갱신·삭제를 자동화하는 프로토콜입니다. SAML/OIDC가 인증을 다룬다면 SCIM은 신원 프로비저닝을 다룹니다. HRIS 이벤트가 IdP를 거쳐 SaaS로 흐를 때 'deactivate'를 전달하는 사자가 SCIM입니다. 모든 SaaS가 SCIM을 지원하지는 않으며 — 두레이·자비스·사람인 HRD 등 한국 SaaS의 일부는 미지원 — 스크립트, 벤더 주도 커스텀 통합, 또는 보완 통제로 보완합니다. 계약 전 Top 20 앱의 SCIM 지원을 확인합니다.
IAM·IGA·PAM·CIAM의 관계
IAM은 신원·인증·인가·라이프사이클을 묶는 우산입니다. SSO는 IAM의 한 능력으로 사용자에게 가장 잘 보이는 부분입니다. IGA는 entitlement 검토와 access certification·SoD를, PAM은 특권 계정·세션 녹화·JIT 권한을, CIAM은 고객 신원·등록·MFA·동의 관리·점진적 프로파일링을 다룹니다. 한국 금융·통신·공공에서 이 네 영역은 분리된 SKU·도구로 운영되며 SSO 단독 도입으로 모두 해결되지 않습니다. Okta·Microsoft·Ping은 IAM+IGA+CIAM 라인업을 보유, PAM은 CyberArk·BeyondTrust가 우세합니다.
워크포스 아이덴티티 vs 컨슈머 아이덴티티
한국 구매자는 SSO 논의 시 어느 쪽인지 명확히 해야 합니다. 워크포스는 직원·외주·파트너 — 조직이 관리하는 사람. 컨슈머는 등록 소비자·기업 구매자·공공포털 사용자 — 외부 사용자입니다. 둘은 규모, 브랜드, 동의 요건이 매우 다릅니다. CIAM은 점진적 프로파일링·마케팅 동의·브랜드형 로그인을, 워크포스는 HR 연동·RBAC·관리자 감사를 다룹니다. 같은 플랫폼이라도 서로 다른 SKU·참조 아키텍처를 씁니다. 핀테크처럼 직원과 사용자가 모두 있는 한국 미드마켓이 가장 자주 혼동합니다.
인증 vs 인가
인증은 누구인지 확인하는 과정, 인가는 무엇을 할 수 있는지 결정하는 과정입니다. SSO는 인증에 속하며 인가는 SaaS의 역할 모델, 플랫폼의 정책 엔진(Conditional Access·Adaptive MFA·PingAccess), 또는 별도 인가 서비스가 처리합니다. PoC에서 'SSO는 되는데 권한이 잘못' 같은 사고가 자주 드러나며 — 평가 시 역할·그룹 속성이 SaaS에 어떻게 전달되고 소비되는지 확인해야 합니다.
JIT 접근과 Zero Standing Privilege
JIT는 필요할 때만 한정 시간 동안 권한을 부여하는 관행, ZSP는 기본적으로 admin 권한을 보유한 사용자가 없도록 하는 원칙입니다. 금융보안원 검사가 강조하는 특권 관리에 점차 핵심 요소가 되고 있습니다. SSO만으로는 부족하며 PIM·PAM 도구가 결합되어야 합니다. Microsoft Entra ID Privileged Identity Management가 Microsoft-heavy 환경의 표준이고, CyberArk·BeyondTrust가 혼합 환경의 표준입니다.
한국 조달에서 자주 보는 용어(개인정보보호법·ISMS-P·금융보안원·정보통신망법)
RFP에는 일관된 용어가 등장합니다. 개인정보보호법은 고유 식별·적정 접근 통제·MFA·감사 로그를 요구하고, 개인정보보호위원회(PIPC)가 감독합니다. ISMS-P 인증은 ISO 27001/27701 통제 항목과 더불어 한국형 통제를 점검합니다. 금융보안원의 전자금융감독규정·정보처리시스템 보호조치는 강한 고객 인증·특권 접근 관리·end-to-end 로깅을 강제합니다. 정보통신망법과 전자정부법은 공공·통신 환경에서 자주 인용됩니다. PASS·NICE 본인확인, 공공 마이데이터, 모바일 신분증은 SSO 자체는 아니지만 KYC와 고위험 MFA 복구 시 추가 신원 증명으로 점점 쓰입니다.
흔한 SSO 구매 신화
신화 ①: 'MFA가 있으면 SSO는 필요 없다.' — 앱별 MFA만으로는 오프보딩이 분산됩니다. 신화 ②: 'SSO가 첫날에 모든 SaaS를 덮는다.' — 30~50개 앱은 깔끔하나 5~15개 커스텀 작업이 추가로 필요합니다. 신화 ③: 'Entra ID Free로 개인정보보호법을 충족한다.' — Conditional Access(P1) 또는 Identity Protection(P2) 없이는 위험 기반·앱별 MFA 강제 불가. 신화 ④: 'SSO는 일회성 프로젝트.' — 새 SaaS·HRIS 변경·MFA 교체 시 지속 적용해야 합니다.
제품 자세히 보기
용어집에서 조달로의 가교
두 가지 실용 가교를 권장합니다. 첫째, 벤더에게 제안 플랫폼을 IAM/IGA/PAM/CIAM 사분면에 매핑하고 어떤 SKU가 어떤 역량을 덮는지 명시하도록 요청하세요 — 학제간 표류를 막고 역량당 비용을 보이게 만듭니다. 둘째, 개인정보보호법·ISMS-P·금융보안원에 대한 매핑 표(데이터 잔류·MFA 강도·라이프사이클·감사 보존·DPO 내보내기 포맷)를 서면으로 받습니다. 이 두 가지를 충족하지 못하는 벤더는 한국 감사 일정에 마찰을 일으킬 가능성이 큽니다.
추천 서비스
Microsoft Entra ID
Microsoft Entra ID(구 Azure AD)는 Microsoft 365의 ID 백본으로 SSO, MFA, 조건부 액세스, ID 거버넌스를 제공합니다.
Okta Workforce Identity
Okta Workforce Identity는 적응형 MFA, 라이프사이클 관리, 7000+ 앱 통합을 제공하는 클라우드 SSO·IAM 플랫폼입니다.
OneLogin by One Identity
OneLogin(현재 One Identity 소속)은 적응형 MFA, 라이프사이클 자동화, HRIS 기반 프로비저닝을 제공하는 엔터프라이즈 SSO/IAM입니다.
기능 비교
자주 묻는 질문
IT트렌드 편집부
저희는 기업이 올바른 소프트웨어 솔루션을 찾을 수 있도록 돕는 기술 전문가 팀입니다. 편집부는 다양한 카테고리의 B2B SaaS 제품을 리뷰, 비교, 평가하여 편향 없는 데이터 기반 추천을 제공합니다.
편집부 소개 →