Okta, Auth0, Microsoft Entra ID 등 OIDC·SAML 2.0 provider로 중앙 집중식 인증을 설정합니다.
워크스페이스 Single Sign-On (SSO) 설정하기
Okta, Auth0, Microsoft Entra ID 또는 모든 OIDC/SAML 2.0 provider를 연결하여 워크스페이스에 대한 안전하고 중앙 집중화된 인증을 활성화하세요.
이 페이지는 팀이 Lovable 자체에 접근하기 위한 워크스페이스 수준 SSO를 다룹니다. 워크스페이스 수준에서 Identity(Settings → Access → Identity)에서 구성합니다.
앱의 최종 사용자를 위한 SAML SSO를 찾고 있나요? Lovable Cloud 앱에 SAML SSO 추가를 참조하세요. 빌드한 앱이 로그인 페이지 없이 로그인된 워크스페이스 멤버를 인식하게 하고 싶나요? 앱에서 Lovable 워크스페이스 ID 재사용하기를 참조하세요. 두 기능 모두 이 페이지의 SSO와는 별개입니다.
Single Sign-On (SSO)은 Business 및 Enterprise 플랜에서 사용할 수 있으며, 조직 전체에 안전하고 중앙 집중화된 인증을 가능하게 합니다. SSO를 사용하면 사용자가 하나의 자격 증명 세트로 Lovable에 접근할 수 있어 접근 관리가 간소화되고 보안이 향상됩니다.
서비스 공급자(SP) 시작 로그인은 모든 provider에서 지원됩니다. 사용자는 Lovable에서 로그인을 시작합니다.
Identity Provider(IdP) 시작 SSO(IdP 대시보드 타일에서 시작)는 SAML provider에서 선택적으로 활성화할 수 있습니다. IdP 시작 로그인 설정 (SAML)을 참조하세요. OIDC provider는 SP 시작 로그인만 지원합니다.
지원되는 SSO 프로토콜
Lovable은 OIDC와 SAML 2.0 프로토콜을 모두 지원하며, Okta, Auth0, Microsoft Entra ID (Azure AD) 등 모든 주요 Identity Provider (IdP)와의 통합을 가능하게 합니다.
- OpenID Connect (OIDC): 권장됨; OAuth 2.0 위에 구축된 현대적인 ID 레이어로 신원 확인을 제공합니다.
- SAML (Security Assertion Markup Language) 2.0: 인증 및 인가 데이터를 교환하기 위한 XML 기반 프로토콜로, 기업 환경에서 널리 사용됩니다.
사전 요구 사항
OIDC 또는 SAML을 사용하여 Identity Provider를 Lovable에 연결하려면 다음이 필요합니다.
-
IdP 관리자 접근 권한 (Okta, Auth0, Microsoft Entra ID 또는 사용 중인 다른 provider)
-
Lovable 워크스페이스 소유자 또는 관리자 역할
-
Lovable에서 인증된 도메인, 도메인 소유권 증명을 위해
도메인을 인증하려면 UI에 표시된
TXT레코드를 DNS provider에 추가하세요. 레코드 세부 정보와 문제 해결을 포함한 전체 과정은 워크스페이스 도메인 검증을 참조하세요.
Lovable에서 SSO 설정 시작하기
SSO 구성은 Lovable과 Identity Provider 간의 양방향 설정입니다.
- Lovable → IdP: Lovable URL과 설정을 IdP 앱에 복사합니다.
- IdP → Lovable: IdP의 issuer, metadata, 인증서를 다시 Lovable에 복사합니다.
워크스페이스 소유자 또는 관리자가 SSO를 설정할 수 있습니다. 시작하려면 Identity(Settings → Access → Identity)로 이동하고 SSO providers 섹션에서 Add provider를 클릭합니다. Choose SSO Protocol 화면에서 Configure OIDC 또는 Configure SAML을 클릭하세요.
워크스페이스에 verified domain이 있기 전까지 Add provider는 비활성화되고 Add a verified domain first가 표시됩니다. Verified domains 섹션에서 도메인을 추가한 뒤 SSO 설정을 시작하세요.
설정은 세 단계로 진행됩니다.
- Preparation. 앱 유형, scope, attribute mapping 등 IdP에서 구성할 항목과 IdP에 복사할 Lovable URL을 확인합니다. 아래 참조 표에 같은 값이 정리되어 있습니다.
- Configuration. IdP issuer와 client 자격 증명 또는 인증서, 표시 이름, 로그인 URL의 기준이 되는 verified domain을 입력합니다. 아래 provider 가이드에 정확한 필드가 나와 있습니다.
- Test and confirm. OIDC에서는 계속하기 전에 Test configuration으로 값을 확인합니다. 두 프로토콜 모두 마지막 확인 페이지에서 Confirm & enable SSO를 클릭합니다.
IdP 구성 참조
OIDC 또는 SAML을 IdP에서 구성할 때 아래 값을 사용하세요. Lovable의 준비 화면에도 같은 값과 URL 복사 버튼이 표시됩니다.
- Application type:
Web Application또는Server-side Application - Grant type:
Authorization Code - Token method:
POST(구성 가능한 경우) - IdP에 복사하여 추가할 Redirect URI:
https://auth.lovable.dev/__/auth/handler - OAuth scope.
- 필수:
openid,email - 권장:
profile
- 필수:
- ACS URL (Assertion Consumer Service):
https://auth.lovable.dev/__/auth/handler - SP Entity ID / Audience URI:
https://auth.lovable.dev/__/auth/handler - IdP 시작 ACS URL(선택, IdP 시작 로그인 설정 (SAML) 참조):
https://api.lovable.dev/sso/saml/idp-consume - Attribute mapping.
displayName(권장): 사용자의 전체 이름에 매핑photoURL(권장): 사용자의 프로필 사진 URL에 매핑- Email은 별도 attribute가 아닙니다. Lovable은 Name ID에서 이메일을 읽으므로 Name ID source는 로그인 식별자가 아니라 사용자의 이메일 주소여야 합니다.
- Protocol 설정.
- Name ID format:
EmailAddress - Signature algorithm:
RSA-SHA256 - SAML binding:
HTTP-POST - Response signed: yes
- Name ID format:
SSO 로그인 URL
각 provider에는 멤버가 SSO로 직접 로그인할 수 있는 https://lovable.dev/sso-login/{tenantId} 형식의 로그인 URL이 있습니다. {tenantId}에는 verified domain의 점을 하이픈으로 바꾼 값이 들어갑니다. 예를 들어 acme.com은 acme-com이 됩니다. 설정 중 Login URL suffix를 입력하면 acme-com-engineering처럼 뒤에 붙습니다. 로그인 식별자는 Lovable 전체에서 고유해야 하므로 같은 도메인의 두 번째 워크스페이스에는 suffix가 필요합니다. 설정이 끝나면 SSO providers 행과 provider의 Login URL 필드에 URL과 복사 버튼이 표시됩니다.
Enforce SSO
Enforce SSO를 사용하면 워크스페이스를 이용할 때 활성 SSO 세션이 필요합니다. 다른 방식으로 로그인한 멤버는 접근하기 전에 provider를 통해 다시 로그인하라는 안내를 받습니다. 워크스페이스에 verified domain과 SSO provider가 있으면 Identity(Settings → Access → Identity)에서 토글을 사용할 수 있습니다. 활성화하기 전에 SSO 로그인을 테스트하세요. Provider를 추가한 후 6시간 동안 토글이 비활성 상태로 유지되며 Wait 6 hours and test SSO login before enforcing SSO가 표시됩니다.
토글을 켜면 Enable enforce SSO 대화상자가 열립니다.
- Remove all external collaborators를 선택한 상태에서 Enable and remove를 클릭하면 워크스페이스의 모든 프로젝트에서 external collaborator가 제거됩니다.
- 선택을 해제하고 Enable을 클릭하면 external collaborator를 유지합니다. Lovable은 external collaborator 수준을 모든 collaborator 허용으로 설정합니다. 나중에 Settings → Security → Privacy & security에서 바꿀 수 있습니다. 개인정보 및 보안 설정을 참고하세요.
SSO가 강제된 동안에는 verified domain 중 하나의 이메일을 가진 사람만 초대 링크를 사용할 수 있습니다. Session duration에서 멤버가 다시 SSO로 로그인해야 할 때까지의 기간을 8시간, 24시간, 48시간, 7일 중에서 선택하세요.
Enforce SSO와 Require two-factor authentication은 상호 배타적입니다. Enforce SSO를 활성화하면 Lovable이 Require two-factor authentication을 자동으로 비활성화합니다. SSO가 강제된 상태에서는 Identity Provider가 다중 인증을 담당합니다.
Provider별 설정 가이드
Okta, Auth0 또는 Microsoft Entra를 사용하는 경우 SSO 설정을 위한 provider별 문서를 찾을 수 있습니다. 다른 provider를 사용하는 경우 다른 provider 구성을 참조하세요.
시작하기 전에 Lovable에서 SSO 설정 시작하기를 완료하여 IdP에서 사용할 설정과 값을 얻으세요.
자세한 내용은 IdP의 공식 문서를 참조하세요.
Okta를 SSO provider로 구성하기
Okta에 Lovable 앱 추가
- Okta Admin Console에서 Applications → Browse App Catalog로 이동합니다.
- Lovable을 검색한 다음 Add Integration을 클릭합니다.
- General Settings 화면에서 Application label을 설정하고(예:
Lovable OIDC) Next를 클릭합니다. - Sign-On Options 화면에서 OpenID Connect를 선택합니다.
- Application username format을 Email로 설정합니다.
- Done을 클릭합니다.
Lovable에 IdP 정보 제공
Okta의 Sign On 탭에서 다음 값을 복사하여 Lovable에 입력합니다.
-
Okta
Issuer URL→ LovableOIDC Issuer URL/Discovery Endpointissuer를 찾으려면 Sign On 탭에서 OpenID Provider Metadata 링크를 클릭하세요. issuer는 Okta 도메인입니다. 예:
https://your-org.okta.com. -
Okta
Client ID→ LovableOAuth Client ID/Application ID -
Okta
Client Secret→ LovableOAuth Client Secret
표시 이름 및 로그인 URL 구성
Lovable에서 나머지 필드를 입력합니다.
- Display Name: 인증 중 사용자에게 표시되는 이름입니다.
- Verified domain: 로그인 URL의 기반이 되는 인증된 도메인입니다. 인증된 도메인이 하나뿐이면 Lovable이 미리 선택합니다.
- Login URL suffix (optional): 로그인 URL에 덧붙일 값입니다(예:
engineering). Lovable은 이 필드 아래에 완성된 URL을 표시합니다. SSO 로그인 URL을 참고하세요.
(선택 사항) Lovable에서 구성 테스트
Lovable에서 Test configuration을 클릭합니다. 모든 것이 올바르게 구성되었다면 유효성 검사가 성공해야 합니다.
Lovable에서 OIDC provider 구성 완료
Lovable에서 Configure provider를 클릭하고 확인 페이지를 검토한 다음 Confirm & enable SSO를 클릭하여 Okta를 OIDC SSO provider로 구성을 완료합니다.
Okta에 Lovable 앱 추가
- Okta Admin Console에서 Applications → Browse App Catalog로 이동합니다.
- Lovable을 검색한 다음 Add Integration을 클릭합니다.
- General Settings 화면에서 Application label을 설정하고(예:
Lovable SAML) Next를 클릭합니다. - Sign-On Options 화면에서 SAML 2.0을 선택합니다.
- Application username format을 Email로 설정합니다.
- Done을 클릭합니다.
SAML 설정(ACS URL 및 Audience URI)은 Lovable 통합에서 미리 구성합니다. Okta에서 SAML 값을 수동으로 입력할 필요가 없습니다.
이 설정은 변경할 수 없으므로 카탈로그 앱은 아직 IdP 시작 로그인을 지원하지 않습니다. 현재 Okta를 통해 로그인하는 사용자는 Lovable에서 로그인을 시작해야 합니다.
Lovable에 IdP 정보 제공
Lovable에서 빠른 SAML provider 설정 또는 수동 구성 중 하나를 선택합니다.
옵션 1: 빠른 설정 - metadata URL에서 가져오기
- Okta에서 Lovable 애플리케이션의 Sign On 탭을 열고 Metadata details로 스크롤하여 Metadata URL을 복사합니다.
- Lovable에서 Quick setup: Import from Metadata URL 필드에 metadata URL을 붙여넣습니다.
- Test & Import를 클릭하여 아래 필수 필드를 자동으로 채웁니다.
옵션 2: 수동 구성
새 탭에서 metadata URL을 엽니다. 다음 값을 복사하여 Lovable에 입력합니다.
-
Okta
SingleSignOnService Location→ LovableSAML SSO Sign-on URL from your IdP -
Okta
EntityID→ LovableIdentity Provider Entity ID / Issuer -
Okta
X509Certificate→ LovableX.509 Signing Certificate (public key)-----BEGIN CERTIFICATE-----와-----END CERTIFICATE-----줄 사이의 인증서 값을 붙여넣으세요.
표시 이름 및 로그인 URL 구성
Lovable에서 나머지 필드를 입력합니다.
- Display Name: 인증 중 사용자에게 표시되는 이름입니다.
- Verified domain: 로그인 URL의 기반이 되는 인증된 도메인입니다. 인증된 도메인이 하나뿐이면 Lovable이 미리 선택합니다.
- Login URL suffix (optional): 로그인 URL에 덧붙일 값입니다(예:
engineering). Lovable은 이 필드 아래에 완성된 URL을 표시합니다. SSO 로그인 URL을 참고하세요.
Lovable에서 SAML provider 구성 완료
Lovable에서 Configure SAML provider를 클릭하고 확인 페이지를 검토한 다음 Confirm & enable SSO를 클릭하여 Okta를 SAML SSO provider로 구성을 완료합니다.
Auth0를 SSO provider로 구성하기
Auth0에서 애플리케이션 생성
- Auth0 Admin Dashboard → Applications로 이동합니다.
- Create application을 클릭합니다. Regular Web Applications 애플리케이션 유형을 선택합니다.
- 앱에 이름을 지정합니다. 예:
Lovable OIDC SSO. - Create를 클릭합니다.
Allowed Callback URL 구성
- Auth0에서 애플리케이션 설정으로 이동합니다.
- Allowed Callback URLs를 추가합니다:
https://auth.lovable.dev/__/auth/handler - Save를 클릭합니다.
Lovable에 IdP 정보 제공
Auth0의 Settings 탭에서 다음 값을 복사하여 Lovable에 입력합니다.
- Auth0
Domain→ LovableOIDC Issuer URL/Discovery Endpoint(https://포함) - Auth0
Client ID→ LovableOAuth Client ID/Application ID - Auth0
Client Secret→ LovableOAuth Client Secret
표시 이름 및 로그인 URL 구성
Lovable에서 나머지 필드를 입력합니다.
- Display Name: 인증 중 사용자에게 표시되는 이름입니다.
- Verified domain: 로그인 URL의 기반이 되는 인증된 도메인입니다. 인증된 도메인이 하나뿐이면 Lovable이 미리 선택합니다.
- Login URL suffix (optional): 로그인 URL에 덧붙일 값입니다(예:
engineering). Lovable은 이 필드 아래에 완성된 URL을 표시합니다. SSO 로그인 URL을 참고하세요.
(선택 사항) Lovable에서 구성 테스트
Lovable에서 Test configuration을 클릭합니다. 모든 것이 올바르게 구성되었다면 유효성 검사가 성공해야 합니다.
Lovable에서 OIDC provider 구성 완료
Lovable에서 Configure provider를 클릭하고 확인 페이지를 검토한 다음 Confirm & enable SSO를 클릭하여 Auth0를 OIDC SSO provider로 구성을 완료합니다.
Auth0에서 애플리케이션 생성
- Auth0 Admin Dashboard → Applications로 이동합니다.
- Create application을 클릭합니다. Regular Web Applications 애플리케이션 유형을 선택합니다.
- 앱에 이름을 지정합니다. 예:
Lovable SAML SSO. - Create를 클릭합니다.
Allowed Callback URL 구성
- Auth0에서 애플리케이션 설정으로 이동합니다.
- Allowed Callback URLs를 추가합니다:
https://auth.lovable.dev/__/auth/handler - Save를 클릭합니다.
SAML2 Web App Add-on 구성
- Auth0에서 Addons로 이동하여 SAML2 Web app을 활성화합니다.
- Addon: SAML2 Web app → Settings에서 다음을 설정합니다.
- Application Callback URL:
https://auth.lovable.dev/__/auth/handler - Settings: 다음
mappingsJSON을 붙여넣습니다
- Application Callback URL:
{
"mappings": {
"email": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier"
},
"nameIdentifierFormat": "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
}- Enable을 클릭합니다.
Lovable에 IdP 정보 제공
Lovable에서 빠른 SAML provider 설정 또는 수동 구성 중 하나를 선택합니다.
옵션 1: 빠른 설정 - metadata URL에서 가져오기
- Auth0 → Addon: SAML2 Web app → Usage에서 Identity Provider Metadata를 찾아 화살표 아이콘을 클릭하여 URL을 가져옵니다.
- Lovable에서 Quick setup: Import from Metadata URL 필드에 metadata URL을 붙여넣습니다.
- Test & Import를 클릭하여 아래 필수 필드를 자동으로 채웁니다.
옵션 2: 수동 구성
Auth0 → Addon: SAML2 Web app → Usage에서 다음 SAML Protocol Configuration Parameter 값을 복사하여 Lovable에 입력합니다.
-
Auth0
Identity Provider Login URL→ LovableSAML SSO Sign-on URL from your IdP -
Auth0
Issuer→ LovableIdentity Provider Entity ID / Issuer -
Auth0
Identity Provider Certificate(X509Certificate) → LovableX.509 Signing Certificate (public key)Auth0 인증서를 다운로드하고
X509Certificate값을 복사합니다.-----BEGIN CERTIFICATE-----와-----END CERTIFICATE-----줄 사이에 인증서 값을 붙여넣으세요.
표시 이름 및 로그인 URL 구성
Lovable에서 나머지 필드를 입력합니다.
- Display Name: 인증 중 사용자에게 표시되는 이름입니다.
- Verified domain: 로그인 URL의 기반이 되는 인증된 도메인입니다. 인증된 도메인이 하나뿐이면 Lovable이 미리 선택합니다.
- Login URL suffix (optional): 로그인 URL에 덧붙일 값입니다(예:
engineering). Lovable은 이 필드 아래에 완성된 URL을 표시합니다. SSO 로그인 URL을 참고하세요.
Lovable에서 SAML provider 구성 완료
Lovable에서 Configure SAML provider를 클릭하고 확인 페이지를 검토한 다음 Confirm & enable SSO를 클릭하여 Auth0를 SAML SSO provider로 구성을 완료합니다.
Microsoft Entra ID를 SSO provider로 구성하기
Microsoft는 이 통합에 대한 자체 안내서 Configure Lovable (OIDC) for Single sign-on with Microsoft Entra ID를 제공합니다. 아래 단계와 동일한 설정을 다룹니다.
Microsoft Entra ID에 Lovable 앱 추가
- Microsoft Entra admin center에서 Entra ID → Enterprise apps → New application으로 이동합니다.
- Add from the gallery 섹션에서 Lovable을 검색하고 결과에서 선택한 다음 tenant에 추가합니다.
- 앱을 열고 Single sign-on으로 이동한 다음 Go to application을 선택하여 앱 등록을 엽니다.
갤러리에서 Lovable을 추가하면 앱 등록을 직접 만드는 과정을 대신합니다. redirect URI 추가, 권한 부여, client secret 생성은 아래 단계에서 계속 진행합니다.
Lovable redirect URI 추가
- 앱 등록에서 Authentication으로 이동합니다.
- Redirect URIs에
https://auth.lovable.dev/__/auth/handler를 추가합니다. - Configure를 클릭합니다.
URL은 https:// 프로토콜을 포함해 정확히 일치해야 합니다.
선택적 클레임 구성
- Microsoft Entra에서 Token configuration → Add optional claim으로 이동합니다.
- ID token을 선택하고
email클레임을 추가합니다. - Add를 클릭합니다.
Lovable은 ID 토큰에 이메일 주소가 있어야 하며 UPN(user principal name)으로 대체하지 않습니다. 그렇기 때문에 토큰에 email 클레임이 없는 사용자는 로그인에 실패합니다.
API 권한 구성
- Microsoft Entra에서 API permissions로 이동하여 Lovable에 필요한 Microsoft Graph delegated permission이 목록에 있는지 확인합니다.
emailopenidprofile
- 누락된 권한이 있으면 Add a permission → Microsoft Graph → Delegated permissions를 클릭하고 해당 권한을 선택한 다음 Add permissions를 클릭합니다.
- Grant admin consent를 클릭합니다.
client secret 생성
- Microsoft Entra에서 Certificates & secrets → Client secrets → New client secret으로 이동합니다.
- 설명을 입력하고 만료 기간을 선택한 다음 Add를 클릭합니다.
- 시크릿 Value를 즉시 복사합니다. 페이지를 벗어나면 다시 표시되지 않습니다.
Lovable에 IdP 정보 제공
Lovable에서 다음을 입력합니다.
-
OIDC Issuer URL/Discovery Endpoint: URL 형식을https://login.microsoftonline.com/{TENANT_ID}/v2.0으로 지정합니다{TENANT_ID}를 Microsoft Entra의 Overview 페이지에 있는 Directory (tenant) ID로 교체하세요. -
Overview 페이지의 Microsoft Entra
Application (Client) ID→ LovableOAuth Client ID/Application ID -
복사해 둔 Microsoft Entra
Client secret값 → LovableOAuth Client Secret
표시 이름 및 로그인 URL 구성
Lovable에서 나머지 필드를 입력합니다.
- Display Name: 인증 중 사용자에게 표시되는 이름입니다.
- Verified domain: 로그인 URL의 기반이 되는 인증된 도메인입니다. 인증된 도메인이 하나뿐이면 Lovable이 미리 선택합니다.
- Login URL suffix (optional): 로그인 URL에 덧붙일 값입니다(예:
engineering). Lovable은 이 필드 아래에 완성된 URL을 표시합니다. SSO 로그인 URL을 참고하세요.
(선택 사항) Lovable에서 구성 테스트
Lovable에서 Test configuration을 클릭합니다. 모든 것이 올바르게 구성되었다면 유효성 검사가 성공해야 합니다.
Lovable에서 OIDC provider 구성 완료
Lovable에서 Configure provider를 클릭하고 확인 페이지를 검토한 다음 Confirm & enable SSO를 클릭하여 Microsoft Entra ID를 OIDC SSO provider로 구성을 완료합니다.
Microsoft Entra ID에서 엔터프라이즈 앱 생성
- Microsoft Entra ID admin center → Enterprise applications로 이동하여 New application을 선택합니다.
- Create your own application을 선택하고 Integrate any other application you don't find in the gallery (Non-gallery)를 선택합니다.
- 앱에 이름을 지정합니다. 예:
Lovable SAML SSO. - Create를 클릭합니다. 이제 애플리케이션이 생성되었습니다.
SAML SSO 구성
Microsoft Entra에서 Single sign-on 설정 페이지로 이동하여 SAML을 선택합니다. Basic SAML Configuration에서 다음을 입력합니다.
- Identifier (Entity ID):
https://auth.lovable.dev/__/auth/handler - Reply URL (Assertion Consumer Service URL):
https://auth.lovable.dev/__/auth/handler
다른 값은 비워두고 Save를 선택합니다.
사용자가 Microsoft My Apps 포털에서 Lovable에 로그인할 수 있게 하려면 두 번째 Reply URL (Assertion Consumer Service URL)로 https://api.lovable.dev/sso/saml/idp-consume를 추가하고 이를 Default reply URL로 선택하세요. 요구 사항은 IdP 시작 로그인 설정 (SAML)을 참조하세요.
Lovable에 IdP 정보 제공
Microsoft Entra에서 애플리케이션이 설정되면 Lovable에서 빠른 SAML provider 설정 또는 수동 구성 중 하나를 선택할 수 있습니다.
옵션 1: 빠른 설정 - metadata URL에서 가져오기
- Microsoft Entra에서 SAML Certificates로 이동하여 App Federation Metadata URL을 복사합니다.
- Lovable에서 Quick setup: Import from Metadata URL 필드에 App Federation Metadata URL을 붙여넣습니다.
- Test & Import를 클릭하여 아래 필수 필드를 자동으로 채웁니다.
옵션 2: 수동 구성
Microsoft Entra에서 다음 값을 복사하여 Lovable에 입력합니다.
-
Microsoft Entra
Login URL→ LovableSAML SSO Sign-on URL from your IdP -
Microsoft Entra
Microsoft Entra Identifier→ LovableIdentity Provider Entity ID / Issuer -
Microsoft Entra
X509Certificate→ LovableX.509 Signing Certificate (public key)인증서 (Base 64)를 다운로드하거나 새 탭에서
App Federation Metadata URL을 열어X509Certificate값을 복사할 수 있습니다.-----BEGIN CERTIFICATE-----와-----END CERTIFICATE-----줄 사이에 인증서 값을 붙여넣으세요.
표시 이름 및 로그인 URL 구성
Lovable에서 나머지 필드를 입력합니다.
- Display Name: 인증 중 사용자에게 표시되는 이름입니다.
- Verified domain: 로그인 URL의 기반이 되는 인증된 도메인입니다. 인증된 도메인이 하나뿐이면 Lovable이 미리 선택합니다.
- Login URL suffix (optional): 로그인 URL에 덧붙일 값입니다(예:
engineering). Lovable은 이 필드 아래에 완성된 URL을 표시합니다. SSO 로그인 URL을 참고하세요.
Lovable에서 SAML provider 구성 완료
Lovable에서 Configure SAML provider를 클릭하고 확인 페이지를 검토한 다음 Confirm & enable SSO를 클릭하여 Microsoft Entra ID를 SAML SSO provider로 구성을 완료합니다.
다른 provider 구성
Lovable SSO와 함께 OIDC 또는 SAML 호환 provider를 구성할 수 있습니다.
시작하기 전에 Lovable에서 SSO 설정 시작하기를 완료하여 IdP에서 사용할 설정과 값을 얻으세요.
Provider 매핑
provider 간 일반적인 필드 이름은 다음과 같습니다.
- Redirect URI:
Callback URL,Sign-in redirect URI - Issuer/Domain:
Issuer URL,Authority,Okta domain,Auth0 domain,Tenant domain - Client credentials:
Client ID와Client Secret
단계
OIDC confidential 앱 생성
Identity Provider에서 새 OIDC Web 애플리케이션을 생성합니다.
redirect URI 구성
Redirect/Callback URL에 https://auth.lovable.dev/__/auth/handler를 추가합니다
필수 scope 활성화
openid 및 email scope가 활성화되어 있고 필요한 경우 동의되어 있는지 확인합니다.
Lovable에 IdP 정보 제공
IdP에서 해당 값을 찾아 Lovable에 입력합니다.
Domain또는Issuer URL→ LovableOIDC Issuer URL/Discovery EndpointClient ID→ LovableOAuth Client ID/Application IDClient Secret→ LovableOAuth Client Secret
표시 이름 및 로그인 URL 구성
Lovable에서 나머지 필드를 입력합니다.
- Display Name: 인증 중 사용자에게 표시되는 이름입니다.
- Verified domain: 로그인 URL의 기반이 되는 인증된 도메인입니다. 인증된 도메인이 하나뿐이면 Lovable이 미리 선택합니다.
- Login URL suffix (optional): 로그인 URL에 덧붙일 값입니다(예:
engineering). Lovable은 이 필드 아래에 완성된 URL을 표시합니다. SSO 로그인 URL을 참고하세요.
(선택 사항) Lovable에서 구성 테스트
Lovable에서 Test configuration을 클릭합니다. 모든 것이 올바르게 구성되었다면 유효성 검사가 성공해야 합니다.
Lovable에서 OIDC provider 구성 완료
Lovable에서 Configure provider를 클릭하고 확인 페이지를 검토한 다음 Confirm & enable SSO를 클릭하여 OIDC SSO provider 구성을 완료합니다.
Provider 매핑
provider 간 일반적인 필드 이름은 다음과 같습니다.
- ACS URL:
Single Sign-On URL,SSO URL,Reply URL,Assertion Consumer Service URL - Audience:
SP Entity ID,Audience URI,Identifier - Attribute mapping:
Attribute Statements,User Attributes & Claims
단계
SAML 2.0 애플리케이션 생성
provider에서 새 SAML 2.0 애플리케이션을 생성합니다.
endpoint 구성
- ACS URL:
https://auth.lovable.dev/__/auth/handler - Audience / Entity ID:
https://auth.lovable.dev/__/auth/handler
attribute 매핑
SAML assertion에 email이 포함되어 있는지 확인합니다. displayName은 선택 사항입니다.
사용자 할당
Lovable에 접근해야 하는 사용자·그룹에 애플리케이션을 할당합니다.
Lovable에 IdP 정보 제공
Lovable에서 빠른 SAML provider 설정 또는 수동 구성 중 하나를 선택합니다.
옵션 1: 빠른 설정 - metadata URL에서 가져오기
- IdP에서 SAML metadata URL을 찾습니다 (일반적으로 SAML 애플리케이션 설정 또는 metadata 세부 정보에 있음)
- Lovable에서 Quick setup: Import from Metadata URL 필드에 metadata URL을 붙여넣습니다.
- Test & Import를 클릭하여 아래 필수 필드를 자동으로 채웁니다.
옵션 2: 수동 구성
IdP에서 해당 값을 찾아 Lovable에 입력합니다.
Login URL→ LovableSAML SSO Sign-on URL from your IdPIdentifier/Issuer/Entity ID→ LovableIdentity Provider Entity ID / IssuerX509Certificate→ LovableX.509 Signing Certificate (public key)
표시 이름 및 로그인 URL 구성
Lovable에서 나머지 필드를 입력합니다.
- Display Name: 인증 중 사용자에게 표시되는 이름입니다.
- Verified domain: 로그인 URL의 기반이 되는 인증된 도메인입니다. 인증된 도메인이 하나뿐이면 Lovable이 미리 선택합니다.
- Login URL suffix (optional): 로그인 URL에 덧붙일 값입니다(예:
engineering). Lovable은 이 필드 아래에 완성된 URL을 표시합니다. SSO 로그인 URL을 참고하세요.
Lovable에서 SAML provider 구성 완료
Lovable에서 Configure SAML provider를 클릭하고 확인 페이지를 검토한 다음 Confirm & enable SSO를 클릭하여 SAML SSO provider 구성을 완료합니다.
IdP 시작 로그인 설정 (SAML)
IdP 시작 SSO를 사용하면 사용자가 Lovable이 아니라 Identity Provider의 앱 포털(예를 들어 Okta 대시보드 타일이나 Microsoft My Apps 포털)에서 로그인을 시작합니다. IdP 시작 로그인은 선택 사항이며 Business 및 Enterprise 플랜의 SAML provider에서 사용할 수 있습니다. Lovable에서 추가 구성이 필요하지 않습니다. IdP 앱이 표준 ACS URL(https://auth.lovable.dev/__/auth/handler)을 계속 허용하는 한 Lovable에서의 SP 시작 로그인도 계속 동작합니다. provider에 ACS URL 필드가 하나뿐이라면 두 흐름이 모두 동작하도록 IdP 시작 로그인 전용 앱을 사용하세요.
요구 사항
- 구성된 SAML SSO provider. OIDC provider는 SP 시작 로그인만 지원합니다.
- 워크스페이스가 이메일 도메인을 검증한 유일한 워크스페이스여야 합니다. 다른 워크스페이스가 동일한 도메인을 검증하고 있으면 IdP 시작 로그인은 자동으로 비활성화됩니다.
- IdP가 SAML 응답(또는 그 안의 assertion)에 서명하고 Audience Restriction을 통해 Lovable SP Entity ID(
https://auth.lovable.dev/__/auth/handler)로 범위를 지정합니다.
요구 사항이 충족되지 않으면(예를 들어 두 번째 워크스페이스가 동일한 이메일 도메인을 검증하면) IdP 시작 로그인이 동작을 멈추고 사용자에게 Forbidden이나 Unauthorized 같은 오류 페이지가 표시됩니다. Lovable에서의 로그인은 영향을 받지 않으며 언제든지 SP 시작 로그인만 사용하도록 되돌릴 수 있습니다. 문제 해결을 참조하세요.
IdP 시작 로그인 활성화
SAML 응답을 IdP 시작 ACS URL(https://api.lovable.dev/sso/saml/idp-consume)로 게시하도록 SAML 앱(또는 IdP 시작 로그인 전용 앱)을 구성하세요.
SP Entity ID / Audience URI는 https://auth.lovable.dev/__/auth/handler로 변경하지 않고 유지하세요.
Okta App Catalog의 Lovable 앱은 아직 IdP 시작 로그인을 지원하지 않습니다. SAML 설정이 미리 구성되어 변경할 수 없습니다. 현재 Okta를 통해 로그인하는 사용자는 Lovable에서 로그인을 시작해야 합니다.
- Lovable SAML 엔터프라이즈 애플리케이션에서 Single sign-on → Basic SAML Configuration으로 이동합니다.
https://api.lovable.dev/sso/saml/idp-consume를 추가 Reply URL (Assertion Consumer Service URL)로 추가하고 이를 Default reply URL로 선택합니다. Microsoft Entra는 IdP 시작 응답을 기본 reply URL로 보냅니다.- Identifier (Entity ID)를
https://auth.lovable.dev/__/auth/handler로 유지하고 Save를 선택합니다. - 이제 사용자는 My Apps 포털에서 Lovable에 로그인할 수 있습니다.
- SAML 애플리케이션에서 IdP 시작 로그인에 사용되는 ACS URL을
https://api.lovable.dev/sso/saml/idp-consume로 설정합니다. provider에 따라 이 필드를 Single sign-on URL, Reply URL 또는 Assertion Consumer Service URL이라고도 부릅니다. Auth0에서는 SAML2 Web App 애드온의 Application Callback URL입니다. 애드온에 콜백 URL이 하나뿐이므로 IdP 시작 로그인 전용 Auth0 애플리케이션을 만드세요. - Audience / Entity ID를
https://auth.lovable.dev/__/auth/handler로 유지합니다. - provider가 SAML 응답이나 assertion에 서명하는지 확인합니다.
IdP 시작 로그인은 선택 사항입니다. 설정에서 동작하지 않으면 SAML 앱을 다시 https://auth.lovable.dev/__/auth/handler로 지정하세요. 그러면 IdP 시작 로그인이 비활성화되고 사용자는 평소처럼 Lovable에서 로그인합니다. 문제 해결을 참조하세요.
IdP 그룹을 워크스페이스 역할에 매핑
Identity Provider가 로그인 클레임으로 보내는 그룹을 Lovable 워크스페이스 역할에 매핑하여 사용자가 자동으로 올바른 역할을 부여받게 할 수 있습니다. 선택적으로 매핑된 그룹만 SSO 로그인을 허용하도록 제한할 수도 있습니다. 매핑은 워크스페이스 그룹에 멤버를 추가할 수도 있습니다. 워크스페이스 그룹에 멤버 자동 추가를 참조하세요. 그룹 매핑은 Business 및 Enterprise 플랜의 OIDC와 SAML provider 모두에서 동작합니다.
그룹 매핑을 관리하려면 Identity(Settings → Access → Identity)로 이동하여 SSO provider를 클릭하고 Groups 탭을 여세요. 여기에서 다음을 할 수 있습니다.
- IdP 그룹을 워크스페이스 역할에 매핑합니다. IdP가 보내는 그대로 그룹 이름을 입력하고 역할(viewer, editor 또는 admin)을 선택합니다. 로그인에 일치하는 그룹 클레임이 포함된 사용자는 가입할 때 해당 역할을 받습니다. 클레임과 매핑 간 일치는 대소문자를 구분하며 정확히 일치해야 합니다. 매핑된 그룹이 여러 개 일치하면 가장 높은 권한의 역할이 적용됩니다. 그룹 매핑은 owner 역할을 부여할 수 없습니다.
- Group restriction을 켭니다. 토글이 꺼져 있으면 일치하는 사용자는 그룹의 역할을 받고 나머지 사용자는 provider의 기본 JIT 역할(설정하지 않았다면 editor)로 로그인합니다. 토글이 켜져 있으면 IdP 그룹이 매핑 중 하나와 일치하는 사용자만 해당 provider를 통해 로그인할 수 있으며 나머지는 모두 거부됩니다.
매핑이 일치하려면 IdP가 로그인 클레임에 그룹 정보를 포함해야 합니다. IdP에서 그룹 클레임 보내기를 참조하세요.
역할 매핑과 그룹 멤버십 동기화에는 SSO sign-in (JIT) 프로비저닝도 활성화되어 있어야 합니다. JIT가 비활성화되면 일치하는 사용자는 매핑된 역할이나 그룹 멤버십을 받지 않고 로그인하며 Group restriction은 어느 경우에도 적용됩니다.
워크스페이스 그룹에 멤버 자동 추가
그룹 매핑은 그룹 멤버십도 프로비저닝합니다. 사용자가 매핑과 일치하는 그룹 클레임으로 SSO를 통해 로그인하고 워크스페이스에 그 매핑과 이름이 같은 그룹이 있으면 Lovable은 사용자를 그 그룹에 추가합니다.
- 그룹은 이름으로 일치시킵니다. 매핑 이름은 대소문자를 포함해 Lovable 그룹 이름과 정확히 일치해야 합니다. Groups 탭에서 그룹 이름을 입력하면 Existing groups 아래에 일치하는 워크스페이스 그룹이 제안됩니다. 제안을 클릭하면 정확한 이름을 사용할 수 있습니다.
- 그룹이 없으면 Lovable이 생성합니다. 처음으로 일치한 사용자가 로그인하면 매핑과 같은 이름의 워크스페이스 그룹을 만들고 사용자를 추가합니다. 그룹은 프로젝트, 폴더, 게시된 앱에 대한 접근을 제어하므로 새 그룹의 접근 범위를 Groups(Settings → Access → Groups)에서 검토하세요. 매핑되지 않은 그룹 클레임은 그룹을 만들지 않습니다.
- SCIM 관리 그룹은 예외입니다. 워크스페이스 그룹을 SCIM 프로비저닝으로 가져오는 경우 Lovable은 로그인 클레임으로 그룹을 만들지 않습니다.
- 멤버십은 추가만 되고 제거되지 않습니다. Lovable은 로그인 클레임에 따라 그룹에서 누구도 제거하지 않습니다. 필요하면 수동으로 멤버를 그룹에서 제거하세요. 제거를 포함해 IdP에서 전체 그룹 라이프사이클을 관리하려면 Enterprise 플랜에서 SCIM 프로비저닝을 사용하세요.
IdP에서 그룹 클레임 보내기
Lovable은 OIDC와 SAML provider 모두에서 로그인 응답의 groups라는 클레임에서 그룹을 읽습니다. Microsoft Entra ID(http://schemas.microsoft.com/ws/2008/06/identity/claims/groups)와 AD FS(http://schemas.xmlsoap.org/claims/Group)가 사용하는 기본 SAML 그룹 클레임 이름도 인식하므로 그 기본값을 유지할 수 있습니다.
클레임에는 그룹 ID가 아니라 그룹 이름이 포함되어야 합니다. 이름을 여러 attribute 값으로 보내거나 쉼표나 세미콜론으로 구분한 단일 값으로 보내세요.
Okta Admin Console에서 Lovable 앱의 그룹 클레임을 구성합니다.
SAML
그룹 attribute를 구성하는 위치는 Lovable 앱을 추가한 방식에 따라 다릅니다.
- App Catalog 앱: 앱의 SAML 설정이 미리 구성되어 편집할 수 없습니다. 앱의 Sign On 탭을 열고 거기서 Group Attribute Statements 섹션을 찾으세요. 앱이 이를 제공하지 않으면 그룹 클레임을 보낼 수 없습니다. 대신 Lovable OIDC 앱을 사용하거나 다른 provider 구성을 따라 커스텀 SAML 앱을 만드세요.
- 커스텀 SAML 앱: 앱의 General 탭을 열고 SAML Settings 아래의 Edit를 클릭합니다.
다음으로 그룹 attribute statement를 추가합니다.
- Name:
groups - Name format:
Unspecified - Filter: 보낼 그룹과 일치하는 필터. 예를 들어 사용자의 모든 그룹을 보내려면 Matches regex
.*.
변경 사항을 저장합니다.
OIDC
- Lovable OIDC 앱을 열고 Sign On 탭으로 이동합니다.
- OpenID Connect ID Token 아래에서 Edit를 클릭하고 Groups claim type을 Filter로 설정합니다.
- groups 클레임 이름을
groups로 설정하고 보낼 그룹과 일치하는 필터를 지정합니다. 예를 들어 Matches regex.*. - 변경 사항을 저장합니다.
Okta는 클레임에 그룹 이름을 보내므로 이름이 맞으면 값이 매핑과 일치합니다.
- Lovable 엔터프라이즈 애플리케이션에서 Single sign-on → Attributes & Claims → Edit로 이동합니다.
- Add a group claim을 클릭합니다.
- 포함할 그룹을 선택합니다. Groups assigned to the application이 권장됩니다. Lovable 앱에 할당된 그룹만 보내고 토큰 크기 제한을 피합니다.
- Source attribute를 그룹 이름을 내보내는 옵션으로 설정합니다. 예를 들어 Cloud-only group display names, 또는 온프레미스 Active Directory에서 동기화된 그룹의 경우
sAMAccountName. - 클레임을 저장합니다. 기본 클레임 이름을 유지할 수 있습니다. Lovable은 Microsoft Entra의 기본 그룹 클레임을 인식합니다.
기본적으로 Microsoft Entra ID는 이름 대신 그룹 object ID(GUID)를 보냅니다. object ID는 이름 기반 매핑과 절대 일치하지 않으므로 클레임의 source attribute가 그룹 이름을 내보내는지 확인하세요.
- SAML 또는 OIDC 애플리케이션에서 로그인 응답에
groups라는 그룹 attribute 또는 클레임을 포함합니다. - 값이 그룹 이름(ID가 아님)이고 Lovable에서 매핑한 그룹을 포함하는지 확인합니다.
기존 SSO provider 관리
워크스페이스 소유자와 관리자는 provider를 삭제하지 않고 설정을 변경할 수 있습니다. Identity(Settings → Access → Identity)로 이동한 뒤 SSO providers 섹션에서 provider를 클릭하세요. Provider 대화상자에는 세 가지 탭이 있습니다.
- General: Display name, Login URL suffix, Default role for new members를 관리합니다.
- Connection: Lovable이 Identity Provider의 로그인을 검증하는 데 사용하는 설정입니다. SAML에서는 Sign-on URL 과 Signing certificates 를, OIDC에서는 새 Client secret 과 만료일을 관리합니다. Identity Provider entity ID, issuer, client ID는 읽기 전용입니다.
- Groups: 그룹 매핑과 Group restriction 토글을 관리합니다. IdP 그룹을 워크스페이스 역할에 매핑을 참고하세요.
변경 사항은 Save changes 를 클릭하면 적용됩니다. Lovable은 Connection 탭의 변경을 저장하기 전에 값을 확인합니다. SAML에서는 sign-on URL을 검증하고 모든 인증서를 읽습니다. OIDC에서는 provider에 접속해 새 client secret을 확인합니다. 확인이 실패하면 Lovable은 오류를 표시하고 현재 구성을 유지합니다. Lovable이 provider에 접속할 수 없거나 provider가 사전 secret 확인을 지원하지 않으면, Lovable은 새 secret을 저장하고 secret을 확인할 수 없었다는 경고를 표시합니다. 그러면 다음 로그인 때 provider가 secret을 확인합니다. 저장된 각 connection 변경은 감사 로그에 SSO connection updated로 기록됩니다.
SAML 서명 인증서 교체
SAML provider에는 최대 10개의 서명 인증서를 추가할 수 있으며, Lovable은 그중 어떤 인증서로 서명된 로그인도 허용합니다. Identity Provider가 새 서명 인증서를 발급하면 provider가 새 인증서를 사용하기 전에 Connection 탭의 Add a certificate 아래에 붙여넣으세요. 이렇게 하면 로그인 중단 없이 전환할 수 있습니다. 전환 후에는 삭제 아이콘으로 이전 인증서를 제거합니다. 각 인증서에는 subject, fingerprint, 만료일이 표시됩니다. Lovable은 인증서가 30일 안에 만료되면 경고하며, 만료된 인증서만 남기는 변경은 저장하지 않습니다.
설정 중 metadata URL에서 Test & import 를 실행하면 metadata에 나열된 서명 인증서가 추가됩니다.
OIDC client secret 만료 추적
Identity Provider는 OIDC client secret의 만료일을 Lovable과 공유하지 않으므로 직접 기록해야 합니다. 설정 중 Client secret expiration (optional) 에서 3 months, 6 months, 12 months, Custom, No expiration 중 하나를 선택하세요. Connection 탭에 새 client secret을 입력할 때도 New secret expiration (optional) 에서 같은 옵션을 선택합니다.
Connection 탭의 client secret 옆 배지는 상태를 보여줍니다.
- 30일보다 많이 남았으면 Valid until 과 날짜를 표시합니다.
- 마지막 30일 동안은 Expires in 과 남은 일수를 표시합니다.
- 만료일 당일에는 Expires today 를 표시합니다.
- 만료일이 지나면 Expired 와 날짜를 표시합니다.
Lovable은 secret이 만료되기 전에 알림을 보내지 않습니다. 새 secret을 만들 계획이라면 배지를 확인하세요. 날짜 없이 새 secret을 입력하면 Lovable은 저장된 만료일을 지웁니다.
SSO provider 삭제
Provider의 sign-on URL, 인증서, client secret을 바꾸려면 삭제하지 말고 편집하세요. 기존 SSO provider 관리를 참고하세요.
워크스페이스 SSO provider를 제거하려면 Identity(Settings → Access → Identity)로 이동하여 SSO providers 섹션에서 provider를 찾고 삭제 아이콘을 클릭하세요.
워크스페이스는 SSO provider를 하나만 가질 수 있으므로 provider를 삭제하면 SSO 설정 전체가 해제됩니다. Lovable은 워크스페이스에 현재 구성된 항목을 기준으로 무엇이 꺼지는지 정확히 나열하는 Delete SSO provider 확인 대화 상자를 표시합니다.
- Enforce SSO 해제: 멤버가 이메일·비밀번호 또는 서드파티 로그인으로 다시 로그인할 수 있습니다.
- SCIM 프로비저닝 제거: SCIM API 키가 폐기되고 SCIM 관리 그룹이 삭제됩니다. 기존 워크스페이스 멤버는 제거되지 않습니다. SCIM 사용자 프로비저닝 설정을 참조하세요.
- domain lock 비활성화: 인증된 도메인의 이메일을 가진 사용자가 SSO 없이 다시 가입할 수 있습니다.
- IdP 그룹 역할 매핑 삭제: 사용자가 로그인할 때 IdP 그룹이 더 이상 워크스페이스 역할을 부여하지 않습니다.
대화 상자는 워크스페이스에 해당하는 항목만 한 줄씩 표시하며 제거될 IdP 그룹 역할 매핑의 개수도 함께 보여줍니다.
provider 삭제는 되돌릴 수 없습니다. SSO를 다시 사용하려면 provider를 처음부터 다시 구성해야 합니다. 이전 구성은 유지되지 않습니다.
provider가 삭제된 후에도 멤버는 워크스페이스 접근 권한을 유지합니다. 해당 provider가 유일한 로그인 방법이었던 멤버는 다음 로그인 시 스스로 계정을 복구할 수 있습니다. SSO provider 삭제 후 접근 복구를 참조하세요.
각 부수 효과는 감사 로그에 기록됩니다. 해제된 설정을 정확히 담은 SSO provider removed 항목과 SCIM이 구성되어 있던 경우 별도의 SCIM disabled 항목이 남습니다.