블로그 · 전략 · 2026년 8월 16일
SSO는 앱을 덮습니다.
나머지는 누가 덮습니까?
단일 로그인을 도입하고 나면 자격 증명 보안이 끝난 것처럼 느껴집니다. 실제로는 절반에 가깝습니다. 유출되었을 때 가장 아픈 시스템, 즉 금융, 등록기관, 인프라의 뿌리, 레거시 관리자 화면은 대체로 SSO를 아예 탈 수 없습니다. 신원 공급자가 볼 수 없는 롱테일을 관리하는 방법을 정리했습니다.
SSO가 닿지 못하는 롱테일
SSO는 애플리케이션이 SAML이나 OIDC를 지원하고 누군가 그것을 연결해 두었을 때 작동합니다. 그 바깥에는 유출 한 건당 피해 범위가 가장 큰 자격 증명들이 살고 있습니다.
- 연합 인증을 거의 지원하지 않고 개인 계정 자체를 금지하는 경우도 많은 은행과 결제 포털.
- 신원 공급자 위에 있는 상위 계정들: 도메인 등록기관, DNS 호스트, 그리고 신원 공급자가 올라가 있는 클라우드 계정. 이것을 잃으면 SSO 자체가 공격자의 도구가 됩니다.
- 레거시와 장비 관리자 화면: 방화벽, 프린터, 공용 관리자 로그인 하나로 운영되는 온프레미스 도구.
- SSO가 죽었을 때 들어가기 위해 일부러 SSO에서 제외해 둔 비상용 계정.
- 기계 비밀: API 키, 토큰, 서비스 계정. AI 에이전트 시대에 가장 빠르게 늘어나는 집단입니다.
- 어떤 팀이 공용 이메일로 가입해 놓고 IT에는 말한 적 없는 모든 것.
이런 것들이 채팅 스레드와 스프레드시트와 개인 보관함에 남는 이유는 정확히, 공식 시스템에 그것들을 둘 자리가 없기 때문입니다. 사용자의 실패가 아니라 적용 범위의 공백입니다.
롱테일도 같은 세 가지 규칙으로 관리하십시오
- 목록은 하나. SSO 밖의 모든 자격 증명은 이름 붙은 담당자와 함께 공유 보관함에 둡니다. 보관함에 없으면 공식적으로 존재하지 않는 것이고, 그것에 대한 감사는 누구의 일도 아니게 됩니다.
- 접근 권한은 필요를 반영하고, 사람과 함께 떠납니다. 팀별 보관함 역할을 SSO가 쓰는 것과 같은 디렉터리 신원에 묶어 두면, 퇴사 처리 한 번으로 양쪽 세계가 동시에 끊깁니다.
- 모든 표시는 사건입니다. 은행 비밀번호를 읽으려면 재인증이 필요해야 하고 그 사실이 추가만 가능한 로그에 남아야 합니다. SSO가 애플리케이션에 주는 규율을, SSO가 건드리지 못하는 자격 증명에 그대로 적용하는 것입니다.
경쟁이 아니라 짝
자격 증명 보관함이 SSO의 경쟁자가 아니라 짝인 이유가 이것입니다. 신원 공급자는 연합 인증이 되는 곳의 인증을 관리하고, 보관함은 그것이 되지 않는 곳의 보유를 관리하며, 같은 신원을 타기 때문에 입퇴사 절차는 여전히 정확히 하나로 유지됩니다. Keyvaci는 그 짝으로 만들어졌습니다. Entra ID를 통한 로그인, Entra ID가 연합할 수 없는 모든 것을 위한 보관함, 그리고 보관함 자체가 새로운 단일 유출 지점이 되지 않도록 하는 제로 지식 설계입니다.
신원 공급자가 보기는 하지만 고칠 수 없는 공백을 메우십시오
14일 동안 모든 기능을 쓰실 수 있고 카드 등록은 필요 없습니다. 회사 싱글 사인온으로, 또는 이메일 주소로 로그인하시면 됩니다.