콘텐츠로 이동

Super Admin과 SSO 설정

Chorus의 대부분은 워크스페이스 범위로 동작하지만, 워크스페이스 위에 서는 역할이 하나 있습니다. 바로 Super Admin입니다. 이것으로 워크스페이스를 만들고 팀을 위해 싱글 사인온(SSO)을 켭니다. 이 가이드는 Chorus 배포를 운영하는 사람을 위한 것입니다. 로그인만 하면 되는 최종 사용자는 계정과 워크스페이스를 읽으세요.

Super Admin은 어떤 워크스페이스와도 분리된, 플랫폼 수준의 로그인입니다. 서버에서 두 개의 환경 변수, 즉 관리자 이메일과 관리자 비밀번호의 bcrypt 해시로 활성화합니다.

Terminal window
SUPER_ADMIN_EMAIL="admin@example.com"
SUPER_ADMIN_PASSWORD_HASH="$2b$10$..." # 비밀번호의 bcrypt 해시

해시는 다음과 같은 일회성 명령으로 생성합니다.

Terminal window
node -e "console.log(require('bcryptjs').hashSync('your-password', 10))"

해시는 배포의 시크릿 저장소에 보관하고, 평문 비밀번호는 절대 보관하지 마세요. 관리자 세션에 서명하려면 NEXTAUTH_SECRET도 설정되어 있어야 합니다(이것은 앱 전반에서 필수입니다).

앱 안에는 관리 패널로 가는 링크가 없습니다. 일반 로그인 화면을 통해 도달합니다. Super Admin 이메일을 입력하면 Chorus가 이를 인식하고, 별도의 단계에서 관리자 비밀번호를 요구한 뒤 Super Admin 패널을 엽니다. 관리자 세션은 어떤 워크스페이스와도 독립적이며 일반 세션보다 수명이 짧으므로, 주기적으로 다시 로그인하게 됩니다.

Dashboard와 Companies 내비게이션, 그리고 워크스페이스·사용자·에이전트 수를 표시하는 Super Admin 패널의 대시보드
Super Admin 패널은 전용 Dashboard와 Companies 화면에서 배포의 워크스페이스를 관리합니다.

Super Admin 패널의 Companies는 모든 워크스페이스를 그 이메일 도메인, OIDC 상태, 사용자 수와 에이전트 수와 함께 나열합니다. 여기서 워크스페이스를 만들고, 편집하고, 삭제합니다.

만들 때는 이름, 하나 이상의 이메일 도메인, 그리고 SSO 설정(아래)을 지정합니다. 이메일 도메인은 로그인 시 사람의 이메일로 이 워크스페이스를 찾아내는 단서가 됩니다.

Chorus는 PKCE를 사용하는 OpenID Connect로 당신의 ID 제공자를 통해 사용자를 로그인시킵니다. 관리할 client secret은 없습니다. 구성은 워크스페이스별로, Super Admin 패널 안 그 워크스페이스의 설정에서, OIDC Configuration 아래에서 합니다. 필수 값은 두 개입니다.

  • OIDC Issuer URL — 당신 제공자의 OpenID Connect 디스커버리 URL.
  • Client ID — 제공자 측 애플리케이션의 client ID.

둘 다 설정하면 SSO가 자동으로 켜지고, 둘 중 하나를 지우면 꺼집니다. Chorus는 표준 openid profile email 스코프를 요청합니다.

Issuer URL과 Client ID 필드를 가진 OIDC Configuration 카드를 보여 주는 Super Admin 패널의 워크스페이스 편집 페이지
각 워크스페이스의 OIDC 설정은 그 편집 페이지에 있습니다. Issuer URL과 Client ID를 모두 설정하면 SSO가 켜집니다.

당신의 ID 제공자 쪽에서 Chorus를 애플리케이션으로 등록하고, 그 리디렉션(콜백) URL을 허용 목록에 추가하세요. 이는 당신 Chorus 사이트의 주소 뒤에 /login/callback을 붙인 것입니다. Companies 목록에 그대로 복사할 수 있는 정확한 URL이 표시됩니다. 이것은 당신이 실제로 Chorus에 접속하는 주소에서 만들어지므로, 운영 URL에서 Companies 페이지를 열어 거기에 표시된 값을 복사하세요.

이것이 사용자에게 어떻게 닿는가

섹션 제목: “이것이 사용자에게 어떻게 닿는가”

어떤 워크스페이스에 SSO가 구성되면, 그 도메인의 이메일로 로그인하는 사람은 당신의 ID 제공자로 갔다가 돌아옵니다. 이는 계정과 워크스페이스에서 설명하는 흐름입니다. 이메일이 여러 SSO 워크스페이스에 일치하는 사람은 하나를 고르라는 요청을 받습니다. 이미 어떤 워크스페이스에 추가된 사람은 이메일 도메인이 달라도 그 워크스페이스로 해석됩니다.

워크스페이스와 SSO가 갖춰지면, 일상적인 설정은 각 워크스페이스의 운영자에게 넘깁니다. 에이전트 액세스 준비는 에이전트 인증 정보 만들기를 다루고, 계정과 워크스페이스는 사용자가 로그인할 때 무엇을 보게 되는지를 다룹니다.