Lovable한국어 문서

Okta, Auth0, Microsoft Entra ID 등 OIDC·SAML 2.0 provider로 중앙 집중식 인증을 설정합니다.

워크스페이스 Single Sign-On (SSO) 설정하기

Okta, Auth0, Microsoft Entra ID 또는 모든 OIDC/SAML 2.0 provider를 연결하여 워크스페이스에 대한 안전하고 중앙 집중화된 인증을 활성화하세요.

이 페이지는 팀이 Lovable 자체에 접근하기 위한 워크스페이스 수준 SSO를 다룹니다. 워크스페이스 수준에서 Identity(Settings → Access → Identity)에서 구성합니다.

Lovable Cloud 앱의 최종 사용자를 위한 SAML SSO를 찾고 있나요? Lovable Cloud 앱에 SAML single sign-on 추가하기를 참조하세요. 이 기능은 프로젝트별로 Cloud → Users → Auth settings에서 구성하며 별개의 기능입니다.

Single Sign-On (SSO)은 BusinessEnterprise 플랜에서 사용할 수 있으며, 조직 전체에 안전하고 중앙 집중화된 인증을 가능하게 합니다. SSO를 사용하면 사용자가 하나의 자격 증명 세트로 Lovable에 접근할 수 있어 접근 관리가 간소화되고 보안이 향상됩니다.

서비스 공급자(SP) 시작 로그인은 모든 provider에서 지원됩니다. 사용자는 Lovable에서 로그인을 시작합니다.

Identity Provider(IdP) 시작 SSO(IdP 대시보드 타일에서 시작)는 SAML provider에서 선택적으로 활성화할 수 있습니다. IdP 시작 로그인 설정 (SAML)을 참조하세요. OIDC provider는 SP 시작 로그인만 지원합니다.

지원되는 SSO 프로토콜

Lovable은 OIDCSAML 2.0 프로토콜을 모두 지원하며, Okta, Auth0, Microsoft Entra ID (Azure AD) 등 모든 주요 Identity Provider (IdP)와의 통합을 가능하게 합니다.

  • OpenID Connect (OIDC): 권장됨; OAuth 2.0 위에 구축된 현대적인 ID 레이어로 신원 확인을 제공합니다.
  • SAML (Security Assertion Markup Language) 2.0: 인증 및 인가 데이터를 교환하기 위한 XML 기반 프로토콜로, 기업 환경에서 널리 사용됩니다.

사전 요구 사항

OIDC 또는 SAML을 사용하여 Identity Provider를 Lovable에 연결하려면 다음이 필요합니다.

  • IdP 관리자 접근 권한 (Okta, Auth0, Microsoft Entra ID 또는 사용 중인 다른 provider)

  • Lovable 워크스페이스 소유자 또는 관리자 역할

  • Lovable에서 인증된 도메인, 도메인 소유권 증명을 위해

    도메인을 인증하려면 UI에 표시된 TXT 레코드를 DNS provider에 추가하세요. 레코드 세부 정보와 문제 해결을 포함한 전체 과정은 워크스페이스 도메인 검증을 참조하세요.

Lovable에서 SSO 설정 시작하기

SSO 구성은 Lovable과 Identity Provider 간의 양방향 설정입니다.

  • Lovable → IdP: Lovable URL과 설정을 IdP 앱에 복사합니다.
  • IdP → Lovable: IdP의 issuer, metadata, 인증서를 다시 Lovable에 복사합니다.

워크스페이스 소유자 또는 관리자가 SSO를 설정할 수 있습니다. 시작하려면 Settings → Access → Identity → Add SSO provider로 이동한 다음 OIDC 또는 SAML을 선택하세요.

IdP 구성 참조

Lovable에서 SSO provider 설정을 시작하면 다음을 볼 수 있습니다.

  • IdP에서 구성할 항목 (예: 앱 유형, scope, attribute 매핑)
  • IdP에 입력해야 할 Lovable URL 및 식별자

IdP에서 OIDC 또는 SAML을 구성하는 동안 아래 참조를 사용하세요.

  • Application type: Web Application
  • Grant type: Authorization Code
  • Token method: POST (구성 가능한 경우)
  • IdP에 복사하여 추가할 Redirect URI: https://auth.lovable.dev/__/auth/handler
  • OAuth scope:
    • 필수: openid, email
    • 권장: profile
  • ACS URL (Assertion Consumer Service): https://auth.lovable.dev/__/auth/handler
  • SP Entity ID / Audience URI: https://auth.lovable.dev/__/auth/handler
  • IdP 시작 ACS URL(선택, IdP 시작 로그인 설정 (SAML) 참조): https://api.lovable.dev/sso/saml/idp-consume
  • Attribute 매핑
    • email (필수): 형식이 EmailAddress로 설정되어 있는지 확인
    • displayName (권장): 사용자의 전체 이름에 매핑
    • photoURL (권장): 사용자의 프로필 사진 URL에 매핑

Provider별 설정 가이드

Okta, Auth0 또는 Microsoft Entra를 사용하는 경우 SSO 설정을 위한 provider별 문서를 찾을 수 있습니다. 다른 provider를 사용하는 경우 다른 provider 구성을 참조하세요.

시작하기 전에 Lovable에서 SSO 설정 시작하기를 완료하여 IdP에서 사용할 설정과 값을 얻으세요.

자세한 내용은 IdP의 공식 문서를 참조하세요.

Okta를 SSO provider로 구성하기

Okta에 Lovable 앱 추가

  • Okta Admin Console에서 Applications → Browse App Catalog로 이동합니다.
  • Lovable을 검색한 다음 Add Integration을 클릭합니다.
  • General Settings 화면에서 Application label을 설정하고(예: Lovable OIDC) Next를 클릭합니다.
  • Sign-On Options 화면에서 OpenID Connect를 선택합니다.
  • Application username formatEmail로 설정합니다.
  • Done을 클릭합니다.

Lovable에 IdP 정보 제공

Okta의 Sign On 탭에서 다음 값을 복사하여 Lovable에 입력합니다.

  • Okta Issuer URL → Lovable OIDC Issuer URL/Discovery Endpoint

    issuer를 찾으려면 Sign On 탭에서 OpenID Provider Metadata 링크를 클릭하세요. issuer는 Okta 도메인입니다. 예: https://your-org.okta.com.

  • Okta Client ID → Lovable OAuth Client ID/Application ID

  • Okta Client Secret → Lovable OAuth Client Secret

표시 이름 및 SSO 로그인 식별자 (tenant ID) 구성

Lovable에서 원하는 대로 이 값을 업데이트합니다. 값은 인증된 도메인을 기반으로 미리 채워집니다.

  • Display name: 인증 중 사용자에게 표시되는 이름입니다.
  • SSO login identifier (tenant ID): 사용자가 SSO로 직접 로그인하는 데 사용할 URL입니다.

(선택 사항) Lovable에서 구성 테스트

Lovable에서 Test configuration을 클릭합니다. 모든 것이 올바르게 구성되었다면 유효성 검사가 성공해야 합니다.

Lovable에서 OIDC provider 구성 완료

Lovable에서 Configure provider를 클릭하여 Okta를 OIDC SSO provider로 구성을 완료합니다.

Okta에 Lovable 앱 추가

  • Okta Admin Console에서 Applications → Browse App Catalog로 이동합니다.
  • Lovable을 검색한 다음 Add Integration을 클릭합니다.
  • General Settings 화면에서 Application label을 설정하고(예: Lovable SAML) Next를 클릭합니다.
  • Sign-On Options 화면에서 SAML 2.0을 선택합니다.
  • Application username formatEmail로 설정합니다.
  • Done을 클릭합니다.

SAML 설정(ACS URL 및 Audience URI)은 Lovable 통합에 의해 미리 구성됩니다. Okta에서 SAML 값을 수동으로 입력할 필요가 없습니다.

이 설정은 변경할 수 없으므로 카탈로그 앱은 아직 IdP 시작 로그인을 지원하지 않습니다. 현재 Okta를 통해 로그인하는 사용자는 Lovable에서 로그인을 시작해야 합니다.

Lovable에 IdP 정보 제공

Lovable에서 빠른 SAML provider 설정 또는 수동 구성 중 하나를 선택합니다.

옵션 1: 빠른 설정 - metadata URL에서 가져오기

  • Okta에서 Lovable 애플리케이션의 Sign On 탭을 열고 Metadata details로 스크롤하여 Metadata URL을 복사합니다.
  • Lovable에서 Quick setup: Import from Metadata URL 필드에 metadata URL을 붙여넣습니다.
  • Test & Import를 클릭하여 아래 필수 필드를 자동으로 채웁니다.

옵션 2: 수동 구성

새 탭에서 metadata URL을 엽니다. 다음 값을 복사하여 Lovable에 입력합니다.

  • Okta SingleSignOnService Location → Lovable SAML SSO Sign-on URL from your IdP

  • Okta EntityID → Lovable Identity Provider Entity ID / Issuer

  • Okta X509Certificate → Lovable X.509 Signing Certificate (public key)

    -----BEGIN CERTIFICATE----------END CERTIFICATE----- 줄 사이의 인증서 값을 붙여넣으세요.

표시 이름 및 SSO 로그인 식별자 (tenant ID) 구성

Lovable에서 원하는 대로 이 값을 업데이트합니다. 값은 인증된 도메인을 기반으로 미리 채워집니다.

  • Display name: 인증 중 사용자에게 표시되는 이름입니다.
  • SSO login identifier (tenant ID): 사용자가 SSO로 직접 로그인하는 데 사용할 URL입니다.

Lovable에서 SAML provider 구성 완료

Lovable에서 Configure SAML Provider → Confirm & Enable SSO를 클릭하여 Okta를 SAML SSO provider로 구성을 완료합니다.

Auth0를 SSO provider로 구성하기

Auth0에서 애플리케이션 생성

  • Auth0 Admin Dashboard → Applications로 이동합니다.
  • Create application을 클릭합니다. Regular Web Applications 애플리케이션 유형을 선택합니다.
  • 앱에 이름을 지정합니다. 예: Lovable OIDC SSO.
  • Create를 클릭합니다.

Allowed Callback URL 구성

  • Auth0에서 애플리케이션 설정으로 이동합니다.
  • Allowed Callback URLs를 추가합니다: https://auth.lovable.dev/__/auth/handler
  • Save를 클릭합니다.

Lovable에 IdP 정보 제공

Auth0의 Settings 탭에서 다음 값을 복사하여 Lovable에 입력합니다.

  • Auth0 Domain → Lovable OIDC Issuer URL/Discovery Endpoint (https:// 포함)
  • Auth0 Client ID → Lovable OAuth Client ID/Application ID
  • Auth0 Client Secret → Lovable OAuth Client Secret

표시 이름 및 SSO 로그인 식별자 (tenant ID) 구성

Lovable에서 원하는 대로 이 값을 업데이트합니다. 값은 인증된 도메인을 기반으로 미리 채워집니다.

  • Display name: 인증 중 사용자에게 표시되는 이름입니다.
  • SSO login identifier (tenant ID): 사용자가 SSO로 직접 로그인하는 데 사용할 URL입니다.

(선택 사항) Lovable에서 구성 테스트

Lovable에서 Test configuration을 클릭합니다. 모든 것이 올바르게 구성되었다면 유효성 검사가 성공해야 합니다.

Lovable에서 OIDC provider 구성 완료

Lovable에서 Configure provider를 클릭하여 Auth0를 OIDC SSO provider로 구성을 완료합니다.

Auth0에서 애플리케이션 생성

  • Auth0 Admin Dashboard → Applications로 이동합니다.
  • Create application을 클릭합니다. Regular Web Applications 애플리케이션 유형을 선택합니다.
  • 앱에 이름을 지정합니다. 예: Lovable SAML SSO.
  • Create를 클릭합니다.

Allowed Callback URL 구성

  • Auth0에서 애플리케이션 설정으로 이동합니다.
  • Allowed Callback URLs를 추가합니다: https://auth.lovable.dev/__/auth/handler
  • Save를 클릭합니다.

SAML2 Web App Add-on 구성

  • Auth0에서 Addons로 이동하여 SAML2 Web app을 활성화합니다.
  • Addon: SAML2 Web app → Settings에서 다음을 설정합니다.
    • Application Callback URL: https://auth.lovable.dev/__/auth/handler
    • Settings: 다음 mappings JSON을 붙여넣습니다
    {
      "mappings": {
        "email": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier"
      },
      "nameIdentifierFormat": "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
    }
  • Enable을 클릭합니다.

Lovable에 IdP 정보 제공

Lovable에서 빠른 SAML provider 설정 또는 수동 구성 중 하나를 선택합니다.

옵션 1: 빠른 설정 - metadata URL에서 가져오기

  • Auth0 → Addon: SAML2 Web app → Usage에서 Identity Provider Metadata를 찾아 화살표 아이콘을 클릭하여 URL을 가져옵니다.
  • Lovable에서 Quick setup: Import from Metadata URL 필드에 metadata URL을 붙여넣습니다.
  • Test & Import를 클릭하여 아래 필수 필드를 자동으로 채웁니다.

옵션 2: 수동 구성

Auth0 → Addon: SAML2 Web app → Usage에서 다음 SAML Protocol Configuration Parameter 값을 복사하여 Lovable에 입력합니다.

  • Auth0 Identity Provider Login URL → Lovable SAML SSO Sign-on URL from your IdP

  • Auth0 Issuer → Lovable Identity Provider Entity ID / Issuer

  • Auth0 Identity Provider Certificate (X509Certificate) → Lovable X.509 Signing Certificate (public key)

    Auth0 인증서를 다운로드하고 X509Certificate 값을 복사합니다. -----BEGIN CERTIFICATE----------END CERTIFICATE----- 줄 사이에 인증서 값을 붙여넣으세요.

표시 이름 및 SSO 로그인 식별자 (tenant ID) 구성

Lovable에서 원하는 대로 이 값을 업데이트합니다. 값은 인증된 도메인을 기반으로 미리 채워집니다.

  • Display name: 인증 중 사용자에게 표시되는 이름입니다.
  • SSO login identifier (tenant ID): 사용자가 SSO로 직접 로그인하는 데 사용할 URL입니다.

Lovable에서 SAML provider 구성 완료

Lovable에서 Configure SAML Provider → Confirm & Enable SSO를 클릭하여 Auth0를 SAML SSO provider로 구성을 완료합니다.

Microsoft Entra ID를 SSO provider로 구성하기

Microsoft Entra ID에서 앱 등록 생성

  • Microsoft Entra admin center → App registrations → New registration으로 이동합니다.
  • 앱에 이름을 지정합니다. 예: Lovable OIDC SSO.
  • Redirect URI 구성
    • PlatformWeb으로 선택합니다.
    • redirect URL https://auth.lovable.dev/__/auth/handler를 붙여넣고 Save를 클릭합니다.
  • Register를 클릭합니다.

선택적 클레임 구성

  • Microsoft Entra에서 Token configuration → Add optional claim으로 이동합니다.
  • ID token을 선택하고 email 클레임을 추가합니다.
  • Add를 클릭합니다.

API 권한 구성

  • Microsoft Entra에서 API permissions → Add a permission → Microsoft Graph로 이동합니다.
  • Delegated permissions를 선택하고 다음을 추가합니다.
    • email
    • openid
    • profile
  • Add permissions를 클릭합니다.

Lovable에 IdP 정보 제공

Lovable에서 다음을 입력합니다.

  • OIDC Issuer URL/Discovery Endpoint: URL 형식을 https://login.microsoftonline.com/{TENANT_ID}/v2.0으로 지정합니다

    {TENANT_ID}를 Microsoft Entra의 Overview 페이지에 있는 Directory (tenant) ID로 교체하세요.

Microsoft Entra의 Overview 페이지에서 client ID 값을 복사하여 Lovable에 입력합니다.

  • Microsoft Entra Application (Client) ID → Lovable OAuth Client ID/Application ID

Microsoft Entra에서 client secret을 구성하고 Lovable에 입력합니다.

  • Certificates & secrets → New client secret으로 이동합니다.
  • 시크릿을 생성하고 즉시 시크릿 값을 복사합니다 (다시 표시되지 않음).
  • Microsoft Entra Client secret을 Lovable OAuth Client Secret에 붙여넣습니다

표시 이름 및 SSO 로그인 식별자 (tenant ID) 구성

Lovable에서 원하는 대로 이 값을 업데이트합니다. 값은 인증된 도메인을 기반으로 미리 채워집니다.

  • Display name: 인증 중 사용자에게 표시되는 이름입니다.
  • SSO login identifier (tenant ID): 사용자가 SSO로 직접 로그인하는 데 사용할 URL입니다.

(선택 사항) Lovable에서 구성 테스트

Lovable에서 Test configuration을 클릭합니다. 모든 것이 올바르게 구성되었다면 유효성 검사가 성공해야 합니다.

Lovable에서 OIDC provider 구성 완료

Lovable에서 Configure provider를 클릭하여 Microsoft Entra ID를 OIDC SSO provider로 구성을 완료합니다.

Microsoft Entra ID에서 엔터프라이즈 앱 생성

  • Microsoft Entra ID admin center → Enterprise applications로 이동하여 New application을 선택합니다.
  • Create your own application을 선택하고 Integrate any other application you don't find in the gallery (Non-gallery)를 선택합니다.
  • 앱에 이름을 지정합니다. 예: Lovable SAML SSO.
  • Create를 클릭합니다. 이제 애플리케이션이 생성되었습니다.

SAML SSO 구성

Microsoft Entra에서 Single sign-on 설정 페이지로 이동하여 SAML을 선택합니다. Basic SAML Configuration에서 다음을 입력합니다.

  • Identifier (Entity ID): https://auth.lovable.dev/__/auth/handler
  • Reply URL (Assertion Consumer Service URL): https://auth.lovable.dev/__/auth/handler

다른 값은 비워두고 Save를 선택합니다.

사용자가 Microsoft My Apps 포털에서 Lovable에 로그인할 수 있게 하려면 두 번째 Reply URL (Assertion Consumer Service URL)https://api.lovable.dev/sso/saml/idp-consume를 추가하고 이를 Default reply URL로 선택하세요. 요구 사항은 IdP 시작 로그인 설정 (SAML)을 참조하세요.

Lovable에 IdP 정보 제공

Microsoft Entra에서 애플리케이션이 설정되면 Lovable에서 빠른 SAML provider 설정 또는 수동 구성 중 하나를 선택할 수 있습니다.

옵션 1: 빠른 설정 - metadata URL에서 가져오기

  • Microsoft Entra에서 SAML Certificates로 이동하여 App Federation Metadata URL을 복사합니다.
  • Lovable에서 Quick setup: Import from Metadata URL 필드에 App Federation Metadata URL을 붙여넣습니다.
  • Test & Import를 클릭하여 아래 필수 필드를 자동으로 채웁니다.

옵션 2: 수동 구성

Microsoft Entra에서 다음 값을 복사하여 Lovable에 입력합니다.

  • Microsoft Entra Login URL → Lovable SAML SSO Sign-on URL from your IdP

  • Microsoft Entra Microsoft Entra Identifier → Lovable Identity Provider Entity ID / Issuer

  • Microsoft Entra X509Certificate → Lovable X.509 Signing Certificate (public key)

    인증서 (Base 64)를 다운로드하거나 새 탭에서 App Federation Metadata URL을 열어 X509Certificate 값을 복사할 수 있습니다. -----BEGIN CERTIFICATE----------END CERTIFICATE----- 줄 사이에 인증서 값을 붙여넣으세요.

표시 이름 및 SSO 로그인 식별자 (tenant ID) 구성

Lovable에서 원하는 대로 이 값을 업데이트합니다. 값은 인증된 도메인을 기반으로 미리 채워집니다.

  • Display name: 인증 중 사용자에게 표시되는 이름입니다.
  • SSO login identifier (tenant ID): 사용자가 SSO로 직접 로그인하는 데 사용할 URL입니다.

Lovable에서 SAML provider 구성 완료

Lovable에서 Configure SAML Provider → Confirm & Enable SSO를 클릭하여 Microsoft Entra ID를 SAML SSO provider로 구성을 완료합니다.

다른 provider 구성

Lovable SSO와 함께 OIDC 또는 SAML 호환 provider를 구성할 수 있습니다.

시작하기 전에 Lovable에서 SSO 설정 시작하기를 완료하여 IdP에서 사용할 설정과 값을 얻으세요.

Provider 매핑

provider 간 일반적인 필드 이름은 다음과 같습니다.

  • Redirect URI: Callback URL, Sign-in redirect URI
  • Issuer/Domain: Issuer URL, Authority, Okta domain, Auth0 domain, Tenant domain
  • Client credentials: Client IDClient Secret

단계

OIDC confidential 앱 생성

Identity Provider에서 새 OIDC Web 애플리케이션을 생성합니다.

redirect URI 구성

Redirect/Callback URL에 https://auth.lovable.dev/__/auth/handler를 추가합니다

필수 scope 활성화

openidemail scope가 활성화되어 있고 필요한 경우 동의되어 있는지 확인합니다.

Lovable에 IdP 정보 제공

IdP에서 해당 값을 찾아 Lovable에 입력합니다.

  • Domain 또는 Issuer URL → Lovable OIDC Issuer URL/Discovery Endpoint
  • Client ID → Lovable OAuth Client ID/Application ID
  • Client Secret → Lovable OAuth Client Secret

표시 이름 및 SSO 로그인 식별자 (tenant ID) 구성

Lovable에서 원하는 대로 이 값을 업데이트합니다. 값은 인증된 도메인을 기반으로 미리 채워집니다.

  • Display name: 인증 중 사용자에게 표시되는 이름입니다.
  • SSO login identifier (tenant ID): 사용자가 SSO로 직접 로그인하는 데 사용할 URL입니다.

Provider 매핑

provider 간 일반적인 필드 이름은 다음과 같습니다.

  • ACS URL: Single Sign-On URL, SSO URL, Reply URL, Assertion Consumer Service URL
  • Audience: SP Entity ID, Audience URI, Identifier
  • Attribute mapping: Attribute Statements, User Attributes & Claims

단계

SAML 2.0 애플리케이션 생성

provider에서 새 SAML 2.0 애플리케이션을 생성합니다.

endpoint 구성

  • ACS URL: https://auth.lovable.dev/__/auth/handler
  • Audience / Entity ID: https://auth.lovable.dev/__/auth/handler

attribute 매핑

SAML assertion에 email이 포함되어 있는지 확인합니다. displayName은 선택 사항입니다.

사용자 할당

Lovable에 접근해야 하는 사용자/그룹에 애플리케이션을 할당합니다.

Lovable에 IdP 정보 제공

Lovable에서 빠른 SAML provider 설정 또는 수동 구성 중 하나를 선택합니다.

옵션 1: 빠른 설정 - metadata URL에서 가져오기

  • IdP에서 SAML metadata URL을 찾습니다 (일반적으로 SAML 애플리케이션 설정 또는 metadata 세부 정보에 있음)
  • Lovable에서 Quick setup: Import from Metadata URL 필드에 metadata URL을 붙여넣습니다.
  • Test & Import를 클릭하여 아래 필수 필드를 자동으로 채웁니다.

옵션 2: 수동 구성

IdP에서 해당 값을 찾아 Lovable에 입력합니다.

  • Login URL → Lovable SAML SSO Sign-on URL from your IdP
  • Identifier/Issuer/Entity ID → Lovable Identity Provider Entity ID / Issuer
  • X509Certificate → Lovable X.509 Signing Certificate (public key)

표시 이름 및 SSO 로그인 식별자 (tenant ID) 구성

Lovable에서 원하는 대로 이 값을 업데이트합니다. 값은 인증된 도메인을 기반으로 미리 채워집니다.

  • Display name: 인증 중 사용자에게 표시되는 이름입니다.
  • SSO login identifier (tenant ID): 사용자가 SSO로 직접 로그인하는 데 사용할 URL입니다.

IdP 시작 로그인 설정 (SAML)

IdP 시작 SSO를 사용하면 사용자가 Lovable이 아니라 Identity Provider의 앱 포털(예를 들어 Okta 대시보드 타일이나 Microsoft My Apps 포털)에서 로그인을 시작합니다. IdP 시작 로그인은 선택 사항이며 BusinessEnterprise 플랜의 SAML provider에서 사용할 수 있습니다. Lovable에서 추가 구성이 필요하지 않습니다. IdP 앱이 표준 ACS URL(https://auth.lovable.dev/__/auth/handler)을 계속 허용하는 한 Lovable에서의 SP 시작 로그인도 계속 동작합니다. provider에 ACS URL 필드가 하나뿐이라면 두 흐름이 모두 동작하도록 IdP 시작 로그인 전용 앱을 사용하세요.

요구 사항

  • 구성된 SAML SSO provider. OIDC provider는 SP 시작 로그인만 지원합니다.
  • 워크스페이스가 이메일 도메인을 검증한 유일한 워크스페이스여야 합니다. 다른 워크스페이스가 동일한 도메인을 검증하고 있으면 IdP 시작 로그인은 자동으로 비활성화됩니다.
  • IdP가 SAML 응답(또는 그 안의 assertion)에 서명하고 Audience Restriction을 통해 Lovable SP Entity ID(https://auth.lovable.dev/__/auth/handler)로 범위를 지정합니다.

요구 사항이 충족되지 않으면(예를 들어 두 번째 워크스페이스가 동일한 이메일 도메인을 검증하면) IdP 시작 로그인이 동작을 멈추고 사용자에게 Forbidden이나 Unauthorized 같은 오류 페이지가 표시됩니다. Lovable에서의 로그인은 영향을 받지 않으며 언제든지 SP 시작 로그인만 사용하도록 되돌릴 수 있습니다. 문제 해결을 참조하세요.

IdP 시작 로그인 활성화

SAML 응답을 IdP 시작 ACS URL(https://api.lovable.dev/sso/saml/idp-consume)로 게시하도록 SAML 앱(또는 IdP 시작 로그인 전용 앱)을 구성하세요.

SP Entity ID / Audience URI는 https://auth.lovable.dev/__/auth/handler로 변경하지 않고 유지하세요.

Okta App Catalog의 Lovable 앱은 아직 IdP 시작 로그인을 지원하지 않습니다. SAML 설정이 미리 구성되어 변경할 수 없습니다. 현재 Okta를 통해 로그인하는 사용자는 Lovable에서 로그인을 시작해야 합니다.

  • Lovable SAML 엔터프라이즈 애플리케이션에서 Single sign-on → Basic SAML Configuration으로 이동합니다.
  • https://api.lovable.dev/sso/saml/idp-consume를 추가 Reply URL (Assertion Consumer Service URL)로 추가하고 이를 Default reply URL로 선택합니다. Microsoft Entra는 IdP 시작 응답을 기본 reply URL로 보냅니다.
  • Identifier (Entity ID)https://auth.lovable.dev/__/auth/handler로 유지하고 Save를 선택합니다.
  • 이제 사용자는 My Apps 포털에서 Lovable에 로그인할 수 있습니다.
  • SAML 애플리케이션에서 IdP 시작 로그인에 사용되는 ACS URL을 https://api.lovable.dev/sso/saml/idp-consume로 설정합니다. provider에 따라 이 필드를 Single sign-on URL, Reply URL 또는 Assertion Consumer Service URL이라고도 부릅니다. Auth0에서는 SAML2 Web App 애드온의 Application Callback URL입니다. 애드온에 콜백 URL이 하나뿐이므로 IdP 시작 로그인 전용 Auth0 애플리케이션을 만드세요.
  • Audience / Entity ID를 https://auth.lovable.dev/__/auth/handler로 유지합니다.
  • provider가 SAML 응답이나 assertion에 서명하는지 확인합니다.

IdP 시작 로그인은 선택 사항입니다. 설정에서 동작하지 않으면 SAML 앱을 다시 https://auth.lovable.dev/__/auth/handler로 지정하세요. 그러면 IdP 시작 로그인이 비활성화되고 사용자는 평소처럼 Lovable에서 로그인합니다. 문제 해결을 참조하세요.

IdP 그룹을 워크스페이스 역할에 매핑

Identity Provider가 로그인 클레임으로 보내는 그룹을 Lovable 워크스페이스 역할에 매핑하여 사용자가 자동으로 올바른 역할을 부여받게 할 수 있습니다. 선택적으로 매핑된 그룹만 SSO 로그인을 허용하도록 제한할 수도 있습니다. 매핑은 워크스페이스 그룹에 멤버를 추가할 수도 있습니다. 워크스페이스 그룹에 멤버 자동 추가를 참조하세요. 그룹 매핑은 BusinessEnterprise 플랜의 OIDC와 SAML provider 모두에서 동작합니다.

그룹 매핑을 관리하려면 Identity(Settings → Access → Identity)로 이동하여 SSO provider를 클릭하고 Groups 탭을 여세요. 여기에서 다음을 할 수 있습니다.

  • IdP 그룹을 워크스페이스 역할에 매핑합니다. IdP가 보내는 그대로 그룹 이름을 입력하고 역할(viewer, editor 또는 admin)을 선택합니다. 로그인에 일치하는 그룹 클레임이 포함된 사용자는 가입할 때 해당 역할을 받습니다. 클레임과 매핑 간 일치는 대소문자를 구분하지 않으며 매핑된 그룹이 여러 개 일치하면 가장 높은 권한의 역할이 적용됩니다. 그룹 매핑은 owner 역할을 부여할 수 없습니다.
  • Group restriction을 켭니다. 토글이 꺼져 있으면 일치하는 사용자는 그룹의 역할을 받고 나머지 사용자는 provider의 기본 JIT 역할로 로그인합니다. 토글이 켜져 있으면 IdP 그룹이 매핑 중 하나와 일치하는 사용자만 해당 provider를 통해 로그인할 수 있으며 나머지는 모두 거부됩니다.

매핑이 일치하려면 IdP가 로그인 클레임에 그룹 정보를 포함해야 합니다. IdP에서 그룹 클레임 보내기를 참조하세요.

역할 매핑과 그룹 멤버십 동기화에는 SSO sign-in (JIT) 프로비저닝도 활성화되어 있어야 합니다. JIT가 비활성화되면 일치하는 사용자는 매핑된 역할이나 그룹 멤버십을 받지 않고 로그인하며 Group restriction은 어느 경우에도 적용됩니다.

워크스페이스 그룹에 멤버 자동 추가

그룹 매핑은 그룹 멤버십도 프로비저닝합니다. 사용자가 매핑과 일치하는 그룹 클레임으로 SSO를 통해 로그인하고 워크스페이스에 그 매핑과 이름이 같은 그룹이 있으면 Lovable은 사용자를 그 그룹에 추가합니다.

  • 그룹은 이름으로 일치시킵니다. 매핑 이름은 대소문자를 포함해 Lovable 그룹 이름과 정확히 일치해야 합니다. Groups 탭에서 기존 워크스페이스 그룹이 제안으로 나타나므로 그것과 정확히 일치하는 매핑을 추가할 수 있습니다.
  • 일치하는 그룹이 없으면 멤버십도 없습니다. 워크스페이스에 이름이 같은 그룹이 없으면 매핑은 역할 프로비저닝에만 사용됩니다. 일치하는 사용자는 매핑된 역할을 받지만 그룹 멤버십은 생성되지 않습니다.
  • Lovable은 클레임에서 그룹을 만들지 않습니다. 그룹은 프로젝트, 폴더, 게시된 앱에 대한 접근을 제어하므로 그룹 생성은 의도적인 admin 작업으로 유지됩니다. 그룹의 멤버십을 동기화하려면 먼저 Groups(Settings → Access → Groups)에서 그룹을 만든 다음 이름이 같은 매핑을 추가하세요.
  • 멤버십은 추가만 되고 제거되지 않습니다. Lovable은 로그인 클레임에 따라 그룹에서 누구도 제거하지 않습니다. 필요하면 수동으로 멤버를 그룹에서 제거하세요. 제거를 포함해 IdP에서 전체 그룹 라이프사이클을 관리하려면 Enterprise 플랜에서 SCIM 프로비저닝을 사용하세요.

IdP에서 그룹 클레임 보내기

Lovable은 OIDC와 SAML provider 모두에서 로그인 응답의 groups라는 클레임에서 그룹을 읽습니다. Microsoft Entra ID(http://schemas.microsoft.com/ws/2008/06/identity/claims/groups)와 AD FS(http://schemas.xmlsoap.org/claims/Group)가 사용하는 기본 SAML 그룹 클레임 이름도 인식하므로 그 기본값을 유지할 수 있습니다.

클레임에는 그룹 ID가 아니라 그룹 이름이 포함되어야 합니다. 이름을 여러 attribute 값으로 보내거나 쉼표나 세미콜론으로 구분한 단일 값으로 보내세요.

Okta Admin Console에서 Lovable 앱의 그룹 클레임을 구성합니다.

SAML

그룹 attribute를 구성하는 위치는 Lovable 앱을 추가한 방식에 따라 다릅니다.

  • App Catalog 앱: 앱의 SAML 설정이 미리 구성되어 편집할 수 없습니다. 앱의 Sign On 탭을 열고 거기서 Group Attribute Statements 섹션을 찾으세요. 앱이 이를 제공하지 않으면 그룹 클레임을 보낼 수 없습니다. 대신 Lovable OIDC 앱을 사용하거나 다른 provider 구성을 따라 커스텀 SAML 앱을 만드세요.
  • 커스텀 SAML 앱: 앱의 General 탭을 열고 SAML Settings 아래의 Edit를 클릭합니다.

다음으로 그룹 attribute statement를 추가합니다.

  • Name: groups
  • Name format: Unspecified
  • Filter: 보낼 그룹과 일치하는 필터. 예를 들어 사용자의 모든 그룹을 보내려면 Matches regex .*.

변경 사항을 저장합니다.

OIDC

  • Lovable OIDC 앱을 열고 Sign On 탭으로 이동합니다.
  • OpenID Connect ID Token 아래에서 Edit를 클릭하고 Groups claim typeFilter로 설정합니다.
  • groups 클레임 이름을 groups로 설정하고 보낼 그룹과 일치하는 필터를 지정합니다. 예를 들어 Matches regex .*.
  • 변경 사항을 저장합니다.

Okta는 클레임에 그룹 이름을 보내므로 이름이 맞으면 값이 매핑과 일치합니다.

  • Lovable 엔터프라이즈 애플리케이션에서 Single sign-on → Attributes & Claims → Edit로 이동합니다.
  • Add a group claim을 클릭합니다.
  • 포함할 그룹을 선택합니다. Groups assigned to the application이 권장됩니다. Lovable 앱에 할당된 그룹만 보내고 토큰 크기 제한을 피합니다.
  • Source attribute를 그룹 이름을 내보내는 옵션으로 설정합니다. 예를 들어 Cloud-only group display names, 또는 온프레미스 Active Directory에서 동기화된 그룹의 경우 sAMAccountName.
  • 클레임을 저장합니다. 기본 클레임 이름을 유지할 수 있습니다. Lovable은 Microsoft Entra의 기본 그룹 클레임을 인식합니다.

기본적으로 Microsoft Entra ID는 이름 대신 그룹 object ID(GUID)를 보냅니다. object ID는 이름 기반 매핑과 절대 일치하지 않으므로 클레임의 source attribute가 그룹 이름을 내보내는지 확인하세요.

  • SAML 또는 OIDC 애플리케이션에서 로그인 응답에 groups라는 그룹 attribute 또는 클레임을 포함합니다.
  • 값이 그룹 이름(ID가 아님)이고 Lovable에서 매핑한 그룹을 포함하는지 확인합니다.

SSO provider 삭제

워크스페이스 SSO provider를 제거하려면 Identity(Settings → Access → Identity)로 이동하여 provider를 찾고 Delete를 클릭하세요.

워크스페이스는 SSO provider를 하나만 가질 수 있으므로 provider를 삭제하면 SSO 설정 전체가 해제됩니다. Lovable은 워크스페이스에 현재 구성된 항목을 기준으로 무엇이 꺼지는지 정확히 나열하는 Delete SSO provider 확인 대화 상자를 표시합니다.

  • Enforce SSO 해제: 멤버가 이메일/비밀번호 또는 서드파티 로그인으로 다시 로그인할 수 있습니다.
  • SCIM 프로비저닝 제거: SCIM API 키가 폐기되고 SCIM 관리 그룹이 삭제됩니다. 기존 워크스페이스 멤버는 제거되지 않습니다. SCIM 사용자 프로비저닝 설정을 참조하세요.
  • domain lock 비활성화: 인증된 도메인의 이메일을 가진 사용자가 SSO 없이 다시 가입할 수 있습니다.
  • IdP 그룹 역할 매핑 삭제: 사용자가 로그인할 때 IdP 그룹이 더 이상 워크스페이스 역할을 부여하지 않습니다.

대화 상자는 워크스페이스에 해당하는 항목만 한 줄씩 표시하며 제거될 IdP 그룹 역할 매핑의 개수도 함께 보여줍니다.

provider 삭제는 되돌릴 수 없습니다. SSO를 다시 사용하려면 provider를 처음부터 다시 구성해야 합니다. 이전 구성은 유지되지 않습니다.

provider가 삭제된 후에도 멤버는 워크스페이스 접근 권한을 유지합니다. 해당 provider가 유일한 로그인 방법이었던 멤버는 다음 로그인 시 스스로 계정을 복구할 수 있습니다. SSO provider 삭제 후 접근 복구를 참조하세요.

각 부수 효과는 감사 로그에 기록됩니다. 해제된 설정을 정확히 담은 SSO provider removed 항목과 SCIM이 구성되어 있던 경우 별도의 SCIM disabled 항목이 남습니다.

문제 해결

FAQ

관련 주제

On this page