팀이 어떻게 인증하고 워크스페이스에 참여하는지 제어합니다. verified domain, SSO, 강제 로그인, 자동 사용자 프로비저닝을 다룹니다.
워크스페이스 identity 및 사용자 프로비저닝 관리
팀이 어떻게 인증하고 워크스페이스에 참여하는지 제어합니다. verified domain, SSO, 강제 로그인, 자동 사용자 프로비저닝을 다룹니다.
워크스페이스 설정의 Identity 탭은 워크스페이스 owners와 admins가 사람들이 Lovable에 어떻게 인증하고 워크스페이스에 어떻게 참여하는지 제어하는 곳입니다. 도메인 검증, single sign-on(SSO), SSO 강제, 자동 사용자 프로비저닝을 한곳에 모읍니다.
- 사용 가능: Business 및 Enterprise 플랜(SCIM 프로비저닝은 Enterprise 전용)
- 접근: 워크스페이스 admins와 owners
- 위치: Identity (Settings → Access → Identity)
이 페이지는 팀이 Lovable 자체에 로그인하는 방식을 다룹니다. 팀이 빌드하는 앱은 로그인한 워크스페이스 멤버를 자동으로 인식할 수도 있어, 내부 도구에는 자체 로그인 페이지가 필요 없습니다. 이는 별도 기능입니다. 앱에서 Lovable 워크스페이스 아이덴티티 재사용을 참고하세요.
Identity 탭에 있는 항목
| 섹션 | 하는 일 | 세부 정보 |
|---|---|---|
| Verified domains | 회사 이메일 도메인의 소유권을 증명합니다. 아래 모든 항목에 필요합니다. | 워크스페이스에 도메인 검증하기 |
| SSO providers | Okta, Auth0, Microsoft Entra ID 같은 SAML 또는 OIDC identity provider 하나를 연결합니다. | 워크스페이스 single sign-on(SSO) 설정 |
| Enforce SSO | 모든 워크스페이스 멤버가 identity provider를 통해 로그인하도록 요구하고 세션 기간을 설정합니다. | 워크스페이스 single sign-on(SSO) 설정 |
| User provisioning | verified-domain 이메일을 가진 사용자가 워크스페이스에 자동으로 참여하는 방식을 제어합니다. | 이 페이지 아래 참조 |
| SCIM provisioning | identity provider에서 사용자 수명 주기를 중앙에서 관리합니다(Enterprise 플랜). | SCIM 사용자 프로비저닝 설정 |
User provisioning
User provisioning 섹션은 verified domain 중 하나에 이메일이 있는 사용자가 수동 초대 없이 워크스페이스에 참여하는 방식을 제어합니다. 세 가지 옵션이 있습니다.
SSO sign-in
SSO provider를 통해 처음 로그인할 때 사용자를 워크스페이스에 자동으로 추가합니다(just-in-time, 즉 JIT 프로비저닝이라고도 함). 프로비저닝된 각 사용자는 SSO provider에서 설정하는 JIT role을 받습니다. 설정하지 않았다면 프로비저닝된 사용자는 editor로 참여합니다.
- Enterprise 플랜에서는 SSO Just-in-Time provisioning 토글로 직접 켜거나 끕니다.
- Business 플랜에서는 SSO provider가 구성되면 자동으로 활성화되며 섹션에 읽기 전용 Enabled 또는 Disabled 상태가 표시됩니다. 변경이 필요하면 Lovable 지원팀에 문의하세요.
- SSO provider가 아직 구성되지 않은 경우 이 행에는 대신 Add SSO provider 버튼이 표시됩니다.
Verified email sign-up
SSO를 통해 로그인하는지 여부와 무관하게 verified domain 중 하나의 이메일로 Lovable에 가입하는 사용자를 자동으로 추가합니다. 이 사용자가 참여할 때 받는 Default role을 설정합니다.
Verified email sign-up은 첫 도메인을 검증할 때 기본 역할이 editor로 설정된 채 자동으로 켜집니다. 도메인을 검증한 후 기본 역할을 확인하세요.
Verified email sign-up은 SCIM 프로비저닝이 활성화된 동안에는 사용할 수 없습니다. SCIM이 identity provider에서 멤버십을 중앙에서 관리하기 때문입니다.
Add existing users
verified-domain 이메일로 이미 Lovable 계정을 가진 사람들을 워크스페이스에 추가하는 일회성 액션입니다. 도메인을 검증한 후 기존 동료를 한 번에 워크스페이스로 데려올 때 사용하세요. 그들이 다시 로그인하거나 가입하기를 기다릴 필요가 없습니다.
적격 사용자가 있으면 Add existing users에 Lovable이 찾은 인원수가 12 new users처럼 표시됩니다. Provision을 클릭하면 2단계 대화상자가 열립니다. Provision users에서 Domain과 할당할 Role을 고른 뒤 Review users를 클릭합니다. Lovable이 추가할 이메일 주소를 모두 나열하며, Provision 12 users를 클릭하면 그 역할로 전원을 추가합니다. 확인하기 전에 도메인이나 역할을 바꾸려면 Back을 사용하세요.
verified domain과 일치하는 사람이 모두 이미 워크스페이스에 속해 있으면 Provision은 비활성 상태로 유지됩니다.
프로비저닝 방식이 상호작용하는 방식
- SCIM이 우선합니다. SCIM 프로비저닝이 활성화되면 사용자 생성과 역할 할당이 identity provider에서 관리되며 verified email sign-up은 비활성화됩니다.
- 프로젝트 초대는 프로비저닝을 따릅니다. 누군가를 프로젝트에 초대할 때 그 이메일이 verified email sign-up이 켜진 verified domain과 일치하면 external collaborator가 되는 대신 기본 역할의 정식 멤버로 워크스페이스에 참여합니다.
- 프로비저닝된 멤버는 다른 멤버와 동일하게 관리됩니다. 그들은 People 탭에 나타나며 거기서 역할을 변경하고 크레딧 한도를 설정하거나 제거할 수 있습니다.
Enforce SSO 및 세션 기간
verified domain과 SSO provider가 있으면 Enforce SSO를 켜서 모든 워크스페이스 멤버가 identity provider를 통해 로그인하도록 요구할 수 있고, 멤버가 다시 인증해야 하기까지 SSO 세션이 얼마나 지속되는지(8시간, 24시간, 48시간, 7일) 선택할 수 있습니다.
설정 단계, external collaborator 제거 옵션, 문제 해결은 워크스페이스 single sign-on(SSO) 설정을 참조하세요.
SSO를 강제하지 않고 두 번째 인증 요소만 요구하려면, Enterprise 워크스페이스는 대신 워크스페이스에 접근하는 모든 사람에게 2단계 인증을 요구할 수 있습니다. 두 설정은 상호 배타적입니다. Enforce SSO를 켜면 Lovable이 Require two-factor authentication을 자동으로 끕니다. 강제된 SSO 세션에서는 identity provider가 다단계 인증을 처리하기 때문입니다.
도메인을 SSO로 제한하기(domain lock)
Domain lock은 검증된 도메인을 identity provider에 연결해 해당 도메인의 모든 사용자가 SSO로 로그인하고 지정된 워크스페이스에서만 작업하도록 만드는 설정 조합을 Lovable 지원팀이 부르는 이름입니다. 하나의 설정이 아닙니다. 두 설정은 워크스페이스별로 구성하고, 나머지 두 설정은 같은 도메인을 검증한 다른 워크스페이스를 포함한 전체 도메인에 적용됩니다. Enterprise 플랜 워크스페이스에서는 Lovable 지원팀이 도메인 전체 설정 두 개를 활성화합니다.
| 설정 | 위치 | 범위 | 기능 |
|---|---|---|---|
| Verified domain | Identity → Verified domains | 워크스페이스별 | 회사가 도메인을 소유했음을 증명합니다. 아래 모든 설정의 사전 요구 사항입니다. |
| Enforce SSO | Identity → Enforce SSO | 워크스페이스별 | 멤버가 이 워크스페이스를 사용하려면 활성 SSO 세션이 있어야 합니다. 계정 생성 방식이나 다른 워크스페이스 생성을 제한하지 않습니다. Enforce SSO를 참고하세요. |
| Require SSO | Lovable 지원팀 | 도메인 전체 | 해당 도메인의 사용자는 SSO로만 Lovable 계정을 만들 수 있습니다. 가입 양식에서 비밀번호와 소셜 로그인이 숨겨지고 다른 방식으로 시도하면 **Sign-in not allowed. This domain requires SSO authentication.**이 표시됩니다. 기존 계정은 계속 이전과 같이 작동합니다. SSO sign-in 프로비저닝이 있는 SSO provider가 필요하며, 해당 provider가 모두 제거되면 Lovable이 이 설정을 비활성화합니다. |
| Block workspace creation | Lovable 지원팀 | 도메인 전체 | 해당 도메인의 사용자가 가입할 때 Lovable이 보통 만드는 개인 워크스페이스를 포함해 새 워크스페이스를 만들지 못하게 합니다. **Workspace creation is disabled for your email domain. Contact your organization admin.**이 표시되며 초대받거나 추가된 워크스페이스는 계속 사용할 수 있습니다. SSO provider는 필요하지 않습니다. 이 워크스페이스의 SSO provider를 삭제하면 다른 워크스페이스도 해당 도메인을 잠그고 있지 않은 한 이 워크스페이스에 대한 잠금이 비활성화됩니다. |
Require SSO와 Enforce SSO는 서로 다른 설정입니다. Enforce SSO는 워크스페이스 접근 권한을 결정합니다. 해당 도메인의 사용자도 비밀번호로 Lovable 계정을 만들고 다른 워크스페이스에서 사용할 수 있습니다. Require SSO는 도메인의 사용자가 계정을 만드는 방식을 결정합니다. 예를 들어 acme.com의 새 사용자는 SSO provider를 통해서만 계정을 만들 수 있습니다. 잠긴 도메인은 두 설정을 모두 사용합니다.
다음 순서로 설정하세요.
- 도메인을 검증합니다.
- SSO provider를 추가하고 테스트합니다. 워크스페이스 Single Sign-On(SSO) 설정을 참고하세요.
- User provisioning에서 SSO sign-in 또는 Verified email sign-up을 활성화합니다. 프로비저닝이 없으면 잠긴 도메인의 새 사용자가 가입한 뒤 어떤 워크스페이스에도 속하지 않고 새 워크스페이스도 만들 수 없는 상태가 됩니다.
- Enforce SSO를 활성화합니다. Provider를 추가한 지 6시간이 지나야 토글을 사용할 수 있습니다.
- Lovable 지원팀에 연락해 도메인의 Require SSO와 Block workspace creation을 활성화합니다.
다른 워크스페이스에서 같은 도메인을 검증하면 도메인 전체 설정 두 개는 이미 적용됩니다. 도메인 검증, SSO provider, 프로비저닝, Enforce SSO는 각 워크스페이스에서 따로 설정해야 합니다.
제거 및 연쇄 동작
Identity 설정은 서로 의존하므로 한 조각을 제거하면 다른 것들이 꺼질 수 있습니다.
- 마지막 verified domain을 삭제하면 Enforce SSO와 Verified email sign-up이 자동으로 꺼집니다.
- SSO provider를 삭제하면 Enforce SSO가 자동으로 꺼지고 SCIM provisioning이 제거되며, 이 워크스페이스의 verified domain에 적용된 Require SSO와 Block workspace creation도 비활성화됩니다. 도메인을 SSO로 제한하기(domain lock)를 참고하세요.
Lovable은 삭제 전에 확인 대화상자에서 그 영향을 표시합니다. 모든 경우에 기존 멤버는 접근 권한을 유지합니다.