분기별 SaaS 접근 권한 검토: IdP로 점검 시간을 줄이는 방법
흩어진 사용자와 앱 권한을 고객사별로 정리하고, 과다 권한·휴면 계정·퇴사자 접근을 정기적으로 검토하는 실무 체크리스트를 소개합니다.
SSO를 도입했다고 접근 관리가 끝나는 것은 아닙니다. 로그인 경로는 하나로 모였어도 입사, 부서 이동, 프로젝트 종료가 반복되면 사용자의 실제 업무와 앱 권한 사이에 틈이 생깁니다. 최근 IAM 논의에서 아이덴티티 거버넌스, 최소 권한, 지속적인 접근 검토가 강조되는 이유입니다.
접근 권한 검토(access review)는 “누가 어떤 앱에 왜 접근할 수 있는가”를 정기적으로 확인하고 불필요한 권한을 회수하는 절차입니다. 보안 심사를 앞두고 한꺼번에 정리하기보다 분기별로 운영하면 사고 범위와 자료 준비 부담을 함께 줄일 수 있습니다.
SSO 사용자 수와 실제 권한은 다를 수 있습니다
SSO 로그인 기록만 보면 최근에 접속한 사람은 알 수 있지만, 오래 로그인하지 않은 계정, 더 이상 필요하지 않은 관리자 역할, SSO 밖에 남은 앱 계정까지 설명하기는 어렵습니다. 특히 여러 고객사를 운영하는 B2B SaaS라면 테넌트마다 사용자·그룹·앱 구성이 달라 전사 목록 하나로 판단해서는 안 됩니다.
퇴사자 계정 회수는 SCIM 오프보딩 자동화로 속도를 높일 수 있습니다. 그러나 자동화 규칙이 현재 조직 구조와 맞는지 확인하는 정기 검토는 여전히 필요합니다.
분기별 검토는 세 가지 목록에서 시작하세요
1. 사람: 재직 상태와 역할을 확인합니다
고객사별 사용자 목록에서 퇴사자, 장기 미사용자, 외부 협력사를 구분합니다. 관리자 권한은 업무상 필요성과 종료일을 다시 확인하고, 예외 계정에는 책임자와 사유를 남깁니다.
2. 권한: 그룹과 앱 연결을 비교합니다
개별 사용자에게 직접 권한을 붙이면 변경 이유를 추적하기 어렵습니다. 직무별 그룹을 기준으로 앱 접근을 부여하고, 그룹 소속과 실제 업무가 일치하는지 검토하세요. 구체적인 설계 방법은 그룹 기반 앱 접근 정책에서 확인할 수 있습니다.
3. 앱: SSO 밖의 계정까지 포함합니다
OIDC·SAML 앱뿐 아니라 SSO를 지원하지 않아 SWA로 연결한 앱도 검토 범위에 넣어야 합니다. 앱 소유자, 접근 그룹, 공용 계정 여부, 마지막 정책 변경을 확인하면 관리 사각지대를 줄일 수 있습니다.
검토 결과는 다음 조치까지 기록해야 합니다
목록을 열람한 사실만으로는 충분하지 않습니다. 유지·변경·회수 결정, 검토자, 처리 시각, 예외 사유를 남기고 실제 계정 상태에 반영됐는지 확인하세요. 보안 심사 자료를 준비할 때는 ISMS-P 계정 관리와 감사 기록의 항목도 함께 점검할 수 있습니다.
AxiPass는 고객사별 멀티 테넌트 환경에서 OIDC/SAML SSO, SCIM 프로비저닝, MFA, 그룹 기반 앱 접근, SWA와 감사 로그를 한곳에서 운영하도록 돕습니다. 흩어진 계정 목록을 모으는 데 시간을 쓰기보다, 필요한 권한이 정확히 남아 있는지 검토하는 데 집중하세요.
