AxiPassAxiPass
Back to blog
SSO & Account Management·About 4 min

IdP 시작형 vs SP 시작형 SSO, 어떤 로그인 흐름이 맞을까?

사용자가 IdP 포털과 SaaS 중 어디서 로그인을 시작하는지에 따라 달라지는 SSO 흐름, 보안 점검 항목, 운영 기준을 설명합니다.

SSO를 연동할 때 OIDC와 SAML만 결정하면 끝이라고 생각하기 쉽습니다. 그러나 실제 사용자 경험은 “로그인을 어디서 시작하는가”에 따라 크게 달라집니다. IdP 포털에서 앱을 선택하는 IdP 시작형과, SaaS 로그인 화면에서 출발하는 SP 시작형입니다.

둘 중 하나가 항상 더 안전하거나 편리한 것은 아닙니다. 고객의 업무 동선, 프로토콜, 요청 검증 방식에 맞춰 기본 흐름을 정하고 다른 흐름의 허용 여부를 관리해야 합니다.

IdP 시작형은 앱 포털에서 출발합니다

사용자가 회사의 IdP 포털에 로그인한 뒤 앱 타일을 누르면 IdP가 인증 결과를 SaaS로 전달합니다. 여러 업무 앱을 한 화면에서 찾을 수 있어 사내 포털 중심으로 일하는 조직에 익숙합니다.

편리하지만 요청 맥락이 제한될 수 있습니다

SAML에서는 IdP가 먼저 응답을 만드는 구성이 흔합니다. 이때 SaaS가 처음 보낸 인증 요청이 없으므로 요청과 응답의 상관관계를 확인하기 어렵고, 사용자가 원래 열려던 세부 화면을 복원하는 데 제약이 생길 수 있습니다. 응답 서명, 대상 서비스, ACS 주소, 유효 시간, 재사용 방지를 엄격히 검증해야 합니다.

SP 시작형은 SaaS에서 출발합니다

사용자가 SaaS의 로그인 버튼을 누르거나 보호된 화면에 접근하면 SaaS가 IdP로 인증 요청을 보냅니다. 인증이 끝나면 사용자는 검증된 응답과 함께 원래 화면으로 돌아옵니다. 전체 연동 구조는 SSO SP 연동 가이드에서 더 자세히 확인할 수 있습니다.

요청과 응답을 연결하기 쉽습니다

SP 시작형은 요청 식별자, state, nonce 같은 값을 이용해 로그인 시도를 응답과 연결할 수 있습니다. OIDC에서는 이 흐름이 일반적이며, state·nonce·리다이렉트 URI 검증이 핵심입니다. 프로토콜 선택 기준은 OIDC와 SAML 비교를 참고하세요.

선택 기준은 사용자 동선과 검증 가능성입니다

다음 질문으로 기본 흐름을 정할 수 있습니다.

• 고객이 중앙 앱 포털에서 업무를 시작하는가

• 이메일이나 테넌트 주소로 올바른 IdP를 찾을 수 있는가

• 로그인 뒤 원래 페이지로 안전하게 복귀해야 하는가

• IdP 시작형을 허용할 때 응답 재사용과 잘못된 대상 전달을 차단할 수 있는가

두 방식을 모두 지원한다면 로그에 시작 유형, 테넌트, 앱, 결과를 남기되 토큰과 비밀값은 기록하지 않아야 합니다. 세션 만료와 로그아웃 정책까지 포함한 운영 기준은 SSO 세션 관리 가이드와 함께 점검하는 것이 좋습니다.

AxiPass로 고객별 SSO 흐름을 일관되게 운영하세요

AxiPass는 SaaS 기업을 위한 멀티 테넌트 IdP로 OIDC·SAML SSO, SCIM 프로비저닝, MFA, SWA와 감사 로그를 통합합니다. 고객사별 테넌트와 앱 설정을 분리하고, 각 로그인 흐름의 인증 및 접근 기록을 한곳에서 관리해 보세요.

무료로 시작

Get to know AxiPass

Start AxiPass for free

Try SSO, SCIM, MFA, and audit logs yourself on the Free plan. No credit card required.

Start free

Need help planning your rollout?

Tell us about your environment and the features you need, and our team will help you plan the adoption.

Talk to us
Back to blog