목차 · 찾기
위피스 설명서
회사 LDAP 계정으로 로그인하게 하기
회사에 직원 계정을 모아 둔 LDAP 서버(예 Active Directory, OpenLDAP)가 있으면, 직원이 그 아이디와 비밀번호로 로그인하게 할 수 있습니다. 처음 로그인하는 직원의 사용자를 자동으로 만들 수도 있습니다. LDAP 서버가 없는 회사라면 이 설정은 손대지 않아도 됩니다.
이 설정이 영향을 주는 곳
LDAP 서버 정보는 회사마다 저장되고, 로그인할 때 쓰입니다.
| 화면 | 영향 |
|---|---|
| 설정 → 연동 | 켜고 저장하면 LDAP 기능이 설치되고, 같은 자리에 LDAP 서버 단추가 생깁니다 |
| 로그인 화면 | 사용자 목록에 없는 아이디로 로그인하면 등록한 LDAP 서버에 차례로 물어 확인합니다 |
| 사용자 | LDAP로 처음 로그인한 사람은 「사용자 생성」이 켜져 있으면 사용자가 자동으로 생깁니다. 이름은 LDAP의 이름(cn) 값, 회사는 그 LDAP 서버를 등록한 회사입니다 |
| 이미 있는 사용자 | 저장된 비밀번호가 맞지 않으면 LDAP 비밀번호로도 확인합니다 |
| 비밀번호 변경 | 비밀번호를 바꾸면 먼저 LDAP 서버의 비밀번호를 바꿔 봅니다. 성공하면 이쪽에 저장된 비밀번호는 비워지고 LDAP 비밀번호만 남습니다 |
위피스에서 처음 들어 있는 값
| 칸 | 처음 값 | 뜻 |
|---|---|---|
| LDAP 인증 | 꺼짐 | LDAP 기능이 설치되어 있지 않습니다 |
| LDAP 서버 주소 | 127.0.0.1 | 서버를 새로 등록할 때 들어 있는 값입니다. 실제 서버 주소로 바꿉니다 |
| LDAP 서버 포트 | 389 | LDAP 기본 포트 |
| 사용자 생성 | 켜짐 | 처음 로그인한 LDAP 사용자를 자동으로 만듭니다 |
| TLS 사용 | 꺼짐 | 켜면 암호화해서 연결합니다 |
위피스에서는 이렇게 고릅니다
LDAP 서버가 없는 회사
- 꺼 둔 채로 둡니다. 직원은 설정 → 일반 설정 → 사용자에서 이메일로 초대합니다.
- Microsoft 365 계정으로 로그인하게 하고 싶다면 LDAP 대신 직원이 회사 Microsoft 계정으로 로그인하게 하기를 봅니다.
LDAP 서버가 있는 회사
- 회사 업무 시스템 서버가 그 LDAP 서버에 직접 접속합니다. 사무실 안에서만 열리는 서버라면 연결되지 않으니, 인터넷에서 접속할 수 있게 열어 두어야 합니다.
- 인터넷으로 열 때는 TLS 사용을 켭니다. 꺼 두면 비밀번호가 암호화되지 않은 채 오갑니다. 연결은 389번 같은 일반 LDAP 포트에서 STARTTLS로 암호화하는 방식만 됩니다. 636번 포트의 LDAPS 방식은 쓸 수 없습니다.
설정 순서
- 왼쪽 위 앱 메뉴에서 설정을 열고 연동 묶음의 LDAP 인증을 체크합니다.
- 위쪽의 저장을 누릅니다. 화면이 다시 열리면 LDAP 서버 단추를 누릅니다.
- 「LDAP 서버 설정」 목록에서 신규를 누르고 칸을 채웁니다.
- 회사: 이 LDAP 서버로 로그인할 직원의 회사
- 서버 정보: LDAP 서버 주소, LDAP 서버 포트, TLS 사용
- 로그인 정보: 디렉터리를 조회할 계정의 DN을 LDAP 바인딩에, 그 비밀번호를 LDAP 암호에 적습니다. 둘 다 비우면 익명으로 조회합니다
- 과정 매개 변수: LDAP 기반에 직원을 찾을 범위(예
dc=example,dc=com)를, LDAP 필터에 아이디로 사람을 찾는 조건(예(uid=%s))을 적습니다.%s자리에 직원이 로그인할 때 적은 아이디가 들어갑니다. Active Directory라면(sAMAccountName=%s)처럼 적습니다 - 사용자 정보: 사용자 생성과 사용자 서식
- 위쪽의 연결 테스트를 누릅니다. 「연결 테스트에 성공했습니다!」가 나오면 서버 주소와 조회 계정이 맞는 것입니다.
- 저장한 뒤, 직원 한 명이 LDAP 아이디와 비밀번호로 로그인해 봅니다.
LDAP 서버가 여러 대면 서버마다 3번을 되풀이합니다. 순차적 숫자가 작은 서버부터 차례로 확인합니다.
알아 둘 점
- 사용자 서식을 고르면 새 사용자는 그 사용자를 복사해서 만들어지므로 권한도 그대로 따라옵니다. 비워 두면 새 사용자의 기본 권한으로 만들어집니다. 관리자 권한이 복사되는 것은 아닙니다.
- 연결 테스트는 서버 주소와 조회 계정만 확인합니다. LDAP 기반과 LDAP 필터가 맞는지는 실제로 로그인해 봐야 압니다.
- LDAP 필터로 찾은 사람이 정확히 한 명이어야 로그인됩니다. 아무도 없거나 두 명 이상이면 로그인에 실패합니다.
- 보관한 사용자는 LDAP 비밀번호가 맞아도 로그인되지 않습니다. 퇴사자는 LDAP 쪽과 함께 사용자도 보관합니다.
- LDAP로 만든 사용자의 로그인 아이디는 소문자로 저장됩니다.
- 「사용자 생성」을 끄면 LDAP 비밀번호가 맞아도 사용자 목록에 없는 사람은 들어오지 못합니다. 미리 같은 아이디로 사용자를 만들어 두어야 합니다.
- Active Directory를 쓸 때 다른 서버로 넘기는 응답(referral)을 따라가지 않도록 처음부터 맞춰져 있습니다. 이 때문에 시스템 매개 변수를 따로 넣지 않아도 됩니다.