AxiPassAxiPass
블로그 목록으로
ISMS-P·컴플라이언스·약 4분

협력사 계정, 계약 종료일까지 안전하게 관리하는 방법

외주·파트너 인력의 계정을 계약 기간에 맞춰 발급하고 최소 권한, MFA, 자동 회수, 감사 기록으로 관리하는 실무 기준을 정리합니다.

외주 개발자, 대행사, 회계법인처럼 협력사 인력은 업무에 필요한 시스템에는 접근해야 하지만 정규 구성원과 고용·관리 방식이 다릅니다. 담당자가 메신저로 계정을 요청하고 프로젝트가 끝난 뒤 삭제를 잊으면, 짧은 협업을 위해 만든 계정이 장기적인 보안 부채가 됩니다. 협력사 접근 통제의 핵심은 사람을 불신하는 것이 아니라, 계약 기간과 권한의 수명을 일치시키는 것입니다.

계정을 만들기 전에 종료 조건부터 정하세요

소유자와 만료일을 필수 정보로 둡니다

협력사 계정에는 내부 책임자, 소속 회사, 업무 목적, 시작일과 종료일을 함께 기록해야 합니다. “프로젝트 종료 시”처럼 해석이 필요한 표현보다 날짜를 지정하고, 연장이 필요하면 만료 전에 책임자가 다시 승인하도록 합니다. 공용 계정은 누가 사용했는지 구분하기 어려우므로 개인별 계정을 원칙으로 두세요.

초대 단계에서는 회사가 확인한 도메인과 업무용 이메일을 사용하고, 첫 로그인부터 MFA를 요구하는 편이 안전합니다. 전사 적용 순서는 MFA 의무화 도입 체크리스트를 참고할 수 있습니다.

필요한 앱만, 필요한 기간만 허용하세요

역할이 아니라 실제 업무에서 출발합니다

“외주”라는 큰 역할 하나에 모든 앱을 묶지 말고 프로젝트별 그룹을 만드세요. 디자인 파트너에게 운영 데이터베이스가 필요하지 않듯, 각 그룹에는 업무 수행에 필요한 앱만 연결합니다. OIDC·SAML SSO 앱뿐 아니라 SSO를 지원하지 않는 업무 앱도 같은 목록에서 관리해야 사각지대가 줄어듭니다. 앱별 배정 기준은 그룹 기반 앱 접근 정책에서 더 자세히 확인할 수 있습니다.

관리자 권한은 기본값으로 주지 말고 별도 승인과 짧은 유효기간을 적용하세요. 계약이 길더라도 분기마다 내부 책임자에게 실제 참여 여부와 앱 목록을 확인하면 역할 변경 뒤 남은 권한을 줄일 수 있습니다.

종료일에는 로그인만 막고 끝내지 마세요

계약 종료 시점에는 IdP 계정을 중지하고 활성 세션, 앱 배정, 그룹 소속을 함께 회수해야 합니다. SCIM을 지원하는 앱은 비활성화를 자동화하고, 지원하지 않는 앱은 SWA 연결과 저장된 로그인 정보를 회수하는 운영 절차를 둡니다. 자세한 종료 흐름은 퇴사자 계정 회수 자동화와 같은 원칙을 적용할 수 있습니다.

완료 사실을 감사 기록으로 증명합니다

누가 계정을 승인했고 어떤 앱을 배정했는지, 만료 연장을 누가 결정했는지, 종료 시 무엇을 회수했는지를 남기세요. 실패한 비활성화나 수동 예외도 숨기지 말고 담당자와 해결 시각까지 기록해야 보안 심사에서 통제의 실제 작동을 설명할 수 있습니다.

AxiPass로 협력사 접근 수명을 연결하세요

AxiPass는 SaaS 기업용 멀티 테넌트 IdP로 고객사별 OIDC·SAML SSO, SCIM 프로비저닝, MFA, 그룹 기반 앱 접근, 비SSO 앱용 SWA와 감사 로그를 한곳에서 운영하도록 돕습니다. 계정 발급부터 계약 종료 후 회수까지 끊기지 않는 접근 관리 흐름을 만드세요.

무료로 시작

AxiPass 알아보기

AxiPass를 무료로 시작하기

Free 플랜으로 SSO·SCIM·MFA·감사로그를 직접 확인해 보세요. 신용카드 없이 바로 시작할 수 있습니다.

무료로 시작

도입 상담이 필요하신가요?

회사 환경과 필요한 기능을 알려 주시면 담당자가 도입 방안을 함께 검토해 드립니다.

도입 상담
블로그 목록으로