이 문서는 보안과 거버넌스 섹션의 일부입니다.
SAML Assertion 구조 상세
SAML SSO가 동작할 때, IdP는 SAML Assertion 이라는 XML 문서를 생성하여 Databricks(SP, Service Provider)에 전달합니다. 이 Assertion에는 인증 결과와 사용자 속성이 포함됩니다.SAML Assertion 주요 구성 요소
SAML Assertion XML 구조 예시
SAML 디버깅 시 확인 포인트
OIDC Token Flow 상세
OIDC는 OAuth 2.0 위에 인증 레이어를 추가한 프로토콜로, SAML보다 현대적이고 가벼운 방식입니다.OIDC Authorization Code Flow (Databricks 사용 방식)
ID Token (JWT) 구조
OIDC에서 반환되는 ID Token은 JWT(JSON Web Token) 형식입니다.Conditional Access Policy (조건부 접근)
IdP 측에서 조건부 접근 정책 을 설정하면, 특정 조건에서만 Databricks 접근을 허용할 수 있습니다. 이는 SSO를 넘어선 추가 보안 계층입니다.주요 조건부 접근 시나리오
Entra ID Conditional Access 설정 예시
💡 실무 팁: Conditional Access Policy를 처음 적용할 때는 반드시 “Report-only” 모드 로 시작하세요. 실제 차단 없이 정책의 영향 범위를 확인한 후 Enforcement로 전환합니다. 갑작스러운 정책 적용은 전체 사용자의 Databricks 접근을 차단할 수 있습니다.
SSO 장애 시 Emergency Access 방법
Emergency Access 설계
SSO가 실패하면 전체 사용자가 Databricks에 접근할 수 없게 됩니다. 이를 대비한 Emergency Access 체계가 반드시 필요합니다.Emergency Access 절차
멀티 IdP 구성 패턴
대기업이나 M&A 이후 여러 IdP를 사용해야 하는 경우가 있습니다.Databricks의 멀티 IdP 제한
멀티 IdP 대응 전략
IdP 페더레이션 예시 (Okta → Azure AD Trust)
💡 M&A 시나리오 권장: 인수된 회사의 IdP를 마스터 IdP에 페더레이션으로 연결하고, Databricks Account SSO는 마스터 IdP 하나만 설정합니다. 시간이 지나 IdP 통합이 완료되면 페더레이션을 해제합니다.