SAP BC

[SAP] IAS, IDP, CIS SAP Cloud 인증에 대해 점검이 필요한 시기

Failover 2026. 6. 28. 21:16
반응형
SAP IAS 테넌트 통합, 이렇게 하면 됩니다 — CIS 단일화 실전 가이드

"IAS 테넌트가 몇 개예요?"라고 물어보면, 답이 하나가 아닌 고객사가 생각보다 많아요. 프로젝트마다, 솔루션마다 따로 만들다 보니 어느 순간 테넌트가 여러 개가 되어 있는 거죠. 그런데 2026년을 기점으로 이 상황이 심각한 문제가 됩니다. Joule 활성화, SuccessFactors 인증 체계 전환, BTP 연동 — 이 세 가지가 동시에 IAS 단일 테넌트를 전제로 설계되어 있거든요.

오늘은 SAP 공식 문서와 실무 커뮤니티 자료를 기반으로, IAS 테넌트가 왜 단일화되어야 하고, 어떻게 접근해야 하는지 정리해 드릴게요.

💬 이 포스팅의 관점 BASIS 담당자 혹은 SAP 클라우드 아키텍처를 처음 정리하는 분 기준이에요. 이 글에서 다루는 내용은 모두 SAP 공식 Help Portal, KBA(Knowledge Base Article), SAP Community 블로그 자료에 근거합니다. 각 주요 내용 아래에 출처를 함께 달아놨어요.

1. SAP IAS가 뭔지 먼저 짚고 가요

SAP Cloud Identity Services는 크게 두 가지로 구성돼요. IAS(Identity Authentication Service)는 인증 담당, IPS(Identity Provisioning Service)는 사용자 프로비저닝 담당이에요. 원래는 별개였는데, 지금은 하나의 통합 테넌트 안에서 함께 동작하는 구조예요.

구성요소역할접근 URL 패턴
IAS SSO, 인증, IdP 프록시, 앱 등록 https://<tenant>.accounts.ondemand.com
IPS 사용자 동기화, 프로비저닝 잡 관리 IAS Admin Console 내 통합
CIS 테넌트 IAS + IPS가 통합된 현재 표준 테넌트 https://<tenant>/admin
📄 SAP 공식 문서 SAP Cloud Identity Services Administration Guide (2026-06-05 업데이트) — help.sap.com/docs/cloud-identity-services
⚠️ 알아두기 — 구버전 IPS 테넌트 2022년 3월 15일 이전에 만들어진 IPS 번들 테넌트, 2020년 9월 1일 이전 스탠드얼론 IPS 테넌트는 아직 SAP BTP Neo 환경에서 동작하고 있어요. SAP는 이 테넌트들을 새 CIS 인프라로 마이그레이션하도록 강력 권고하고 있습니다. 지금 IPS 어드민 콘솔을 별도 URL로 접속하고 있다면 마이그레이션 대상이에요.
📄 SAP 공식 문서 Tenant Model and Licensing — help.sap.com › tenant-model-and-licensing

2. 테넌트가 여러 개인 게 왜 문제인가요?

과거에는 SAP 솔루션을 추가 도입할 때마다 IAS 테넌트를 새로 만드는 경우가 있었어요. SuccessFactors 프로젝트 때 하나, BTP 프로젝트 때 또 하나. 당장은 문제없어 보이지만, 이 구조가 점점 발목을 잡습니다.

멀티 IAS 테넌트 운영 시 발생하는 문제들
SSO 범위 제한 — IAS 테넌트가 다르면 동일 사용자도 각 시스템마다 별도 인증을 요구해요. 진정한 SSO가 불가능해집니다.
Global User ID 충돌 — Global User ID는 IAS 테넌트 기준으로 발급돼요. 테넌트가 다르면 동일인도 다른 ID를 갖게 되고, Joule Formation 구성 시 심각한 충돌이 발생합니다.
Joule 활성화 불가 — SAP Joule는 BTP 서브어카운트와 IAS 테넌트가 1:1로 연결된 구조를 전제해요. 다른 IAS 테넌트의 시스템을 하나의 Joule Formation에 혼합하는 것은 SAP이 명시적으로 경고하는 구성이에요.
IPS 프로비저닝 충돌 — 동일 사용자가 여러 소스 시스템에서 IAS로 동기화될 때, Leading System 정의가 없으면 덮어쓰기 문제가 발생합니다.
운영 복잡도 증가 — 테넌트별 앱 등록, 인증서 관리, 업데이트 대응을 각각 해야 해서 운영 부담이 배로 늘어요.
📋 SAP 가이드 SAP Cloud Identity Authentication (IAS/IPS) – Tenant Mapping 공식 가이드 — SAP Support Notes 첨부 문서
"Having multiple IAS tenants is not a recommended model as it would result in reduced SSO capabilities"
💬 SAP 커뮤니티 "Which SAP IAS tenant should be used for SAP BTP when configuring Joule?" (2025.12) — SAP Community Q&A
"SAP explicitly warns against mixing systems from different IAS tenants into one Joule Formation"

3. 지금 당장 움직여야 하는 이유 — 2026년 11월 데드라인

🚨
2026년 11월 13일 — SuccessFactors 기본 인증 완전 삭제
Basic Authentication과 기업 IdP 직접 연동이 2026년 11월부로 영구 삭제됩니다. IAS 마이그레이션이 안 되어 있으면 로그인 자체가 불가능해져요.

이건 유예 연장이 없는 하드 데드라인이에요. SAP는 2025년 6월 2일에 이미 유지보수를 종료했고, 2026년 11월 1일이 되면 기존 방식으로 로그인하려는 사용자는 접속 자체가 차단됩니다.

타임라인 정리
23 2022년 12월 9일 이후 생성된 SuccessFactors 신규 테넌트는 IAS가 자동 배포되어 있어요. 이미 IAS 구조인 거예요.
25 2025년 6월 2일 Basic Auth 및 기업 IdP 직접 연동 유지보수 종료.
! 2026년 11월 1일 완전 삭제. IAS 없으면 로그인 불가.
📋 SAP KBA KBA 2791410 — Integrating SuccessFactors with Identity Authentication IAS through the Upgrade Center — userapps.support.sap.com › 2791410
"IAS adoption will become mandatory by November, 2026"
📋 SAP KBA KBA 3097769 — IAS / IPS: Is IAS implementation mandatory for all SuccessFactors customers?
KBA 3472405 — Deprecation of Basic Authentication and Third-Party Corporate IdP Direct Integration

4. SAP의 공식 테넌트 원칙 — 1 Productive + 1 Test

SAP는 테넌트 발급에 대해 명확한 원칙을 갖고 있어요. 계약 수, 솔루션 수에 관계없이 프로덕티브 테넌트 1개, 테스트 테넌트 1개가 기본이에요.

💬 현장에서 자주 묻는 질문 "SAP BTP 계약도 있고, SuccessFactors 계약도 있는데 테넌트를 따로 받을 수 있나요?"

아니에요. 추가 솔루션을 구매해도 테넌트가 추가로 발급되지 않아요. 단, CPEA(Cloud Platform Enterprise Agreement) 계약 고객은 BTP 서브어카운트를 통해 추가 테넌트 발급을 요청할 수 있는 예외 경로가 있어요. 하지만 이것도 단일화 원칙 예외가 아니라, 아키텍처 결정이 필요한 별도 케이스예요.
📄 SAP 공식 문서 Get Your Tenant — SAP Cloud Identity Services Help Portal — help.sap.com › get-your-tenant
"If you already have a tenant and purchase additional SAP cloud solutions, you will not get additional tenants."

5. 테넌트 통합 전략 — 어떤 구조로 갈까요?

테넌트 통합 방식은 크게 두 가지 접근이 있어요. 어느 쪽이 맞는지는 현재 SF 테넌트 구성과 사용자 분포에 따라 달라져요.

구분1 IAS per 1 SF 방식Shared IAS 방식
개념 SF 테넌트마다 IAS 테넌트 1:1 연결 여러 SF 테넌트가 하나의 IAS 공유
장점 사용자 분리 명확, 설정 단순 테넌트 관리 부담 감소, SSO 범위 최대화
단점 테넌트 수 증가, SSO 범위 제한 사용자 매칭 로직·IPS 변환 규칙 복잡
권장 케이스 SF 테넌트별 사용자가 완전히 다른 경우 동일 사용자가 여러 SF 테넌트에 걸쳐 있는 경우
💬 SAP 커뮤니티 IAS for SuccessFactors Onboarding: Your Complete Migration Guide Before November 2026 (2026.05) — SAP Community Blog

Shared IAS 구성 시 — 사용자 충돌 방지 핵심 패턴

여러 SF 테넌트를 하나의 IAS에 물릴 때 제일 많이 막히는 게 사용자 접근 분리예요. SF1 사용자가 SF2에 들어가면 안 되는데, IAS에 사용자가 한 곳에 모여 있으니까요. 이걸 IPS Transformation + IAS 조건부 인증으로 해결해요.

⚙️ IPS Transformation 패턴 — 소스별 그룹 분리
1 SF1에서 동기화되는 사용자 → Group_SF1 그룹 자동 할당 (IPS Transformation 규칙)
2 SF2에서 동기화되는 사용자 → Group_SF2 그룹 자동 할당
3 IAS 조건부 인증 규칙: Group_SF1 사용자는 SF2 앱 접근 차단
4 Identity Federation 설정: Allow Identity Authentication users only + Apply Application Configurations 모두 ON
📋 SAP 가이드 SAP Cloud Identity Authentication (IAS/IPS) – Tenant Mapping 가이드 — SAP Support Notes 첨부 문서
Leading System of Records: 사용자를 IAS에 CREATE하는 시스템은 하나여야 하며, 나머지는 UPDATE만 가능

6. Neo IPS → CIS 인프라 마이그레이션 절차

구버전 IPS 테넌트(Neo 환경)를 사용 중이라면 CIS 인프라로 이전해야 해요. 마이그레이션 자체는 Wizard가 제공되지만, 사전 조건을 놓치면 낭패예요.

1
사전 확인 — 번들 테넌트 여부
스탠드얼론 테넌트는 마이그레이션 불가예요. 번들 테넌트(SAP BTP 기반)만 가능하고, 대상 IAS에 Admin 권한도 있어야 해요.
2
프로비저닝 잡 전면 중지
마이그레이션 전 수동 실행 중인 잡은 중지, 스케줄 잡은 일시 정지하세요. 실행 중인 잡이 있으면 마이그레이션이 꼬입니다.
3
마이그레이션 Wizard 실행
대상 IAS 테넌트 선택 → 소스·타겟·프록시 시스템 선택 → Finish 클릭. 시스템 구성(프로퍼티, Destination, 크레덴셜, Transformation)이 이전돼요.
⚠️ 마이그레이션되지 않는 것: - 프로비저닝 잡 실행 로그 (Neo에서 30일간만 조회 가능) - 마이그레이션 잡 로그 (30일 보존)
4
사후 30일 — Neo 테넌트 병행 존재
마이그레이션 후 Neo 테넌트는 30일간 읽기 용도로 유지돼요. 하지만 이 기간에 Neo에서 잡 실행, 시스템 추가 등은 절대 하지 마세요. 30일 후 완전 오프보딩됩니다.
💬 SAP 커뮤니티 IPS (Identity Provisioning) to the IAS Migration — 실전 후기 (2026.04) — SAP Community Blog

7. Joule 연동 시 IAS 구성 원칙

IAS 단일화가 왜 지금 더 중요해졌냐면, SAP Joule 때문이기도 해요. Joule 활성화 아키텍처는 IAS 구성에 직접적으로 의존하거든요.

✅ Joule + IAS 구성 원칙
BTP 서브어카운트(DEV/TEST용) → IAS 테스트 테넌트 Trust 연결
BTP 서브어카운트(PROD용) → IAS 프로덕티브 테넌트 Trust 연결
IPS는 SAP Build Work Zone 역할 기반 접근을 위해 반드시 구성 필요
동일 제품의 여러 시스템 테넌트를 하나의 Joule Formation에 혼합 — SAP 명시 금지
서로 다른 IAS 테넌트의 시스템을 하나의 Formation에 구성 — Global User ID 충돌 발생
💬 현장에서 자주 보이는 실수 SF용 IAS 테넌트와 BTP용 IAS 테넌트를 따로 운영하다가 Joule를 붙이려고 보면, Global User ID가 테넌트별로 달라서 Formation 구성 자체가 막혀요. 이 문제 때문에 IAS 단일화 작업을 먼저 하고 Joule로 가는 경우가 실무에서 많이 보입니다.
💬 SAP 커뮤니티 Which SAP IAS tenant should be used for SAP BTP when configuring Joule? (2025.12) — SAP Community Q&A
참조 공식 문서: "Integrating Joule with SAP Solutions" (SAP Help Portal PDF)

8. 지금 당장 확인할 것들 — 체크리스트

🔧 IAS 테넌트 현황 점검 체크리스트
현재 IAS 테넌트 목록 확인https://iamtenants.accounts.cloud.sap/ 접속해서 할당된 테넌트 전체 목록 확인
테넌트 유형 확인 — CIS 테넌트인지, 구버전 IAS/IPS 분리 구조인지 파악
Neo IPS 여부 확인 — IPS 어드민 콘솔이 별도 URL로 열리면 Neo 환경 → 마이그레이션 대상
SuccessFactors IAS 연동 현황 — SF Upgrade Center에서 IAS 통합 상태 확인 (Admin Center → Upgrade Center)
BTP 서브어카운트 Trust 설정 확인 — 각 서브어카운트가 어느 IAS 테넌트를 신뢰하는지 매핑 정리
! 2026년 11월 전 SuccessFactors IAS 연동 완료 필수 — 미완료 시 로그인 차단
📄 SAP 공식 문서 Viewing Assigned Tenants and Administrators — help.sap.com › get-your-tenant
테넌트 목록 확인: https://iamtenants.accounts.cloud.sap/

마무리 — IAS 단일화는 SAP 클라우드 전환의 기초 공사

SAP 클라우드 여정에서 IAS 테넌트 단일화는 선택이 아니에요. Joule, SuccessFactors 인증 의무화, BTP 연동 — 이 모든 게 단일 IAS 테넌트를 기반으로 설계되어 있어요.

지금 당장 할 일은 복잡한 마이그레이션 계획을 세우는 것보다, 현재 IAS 테넌트가 몇 개인지부터 파악하는 것이에요. iamtenants.accounts.cloud.sap에서 5분이면 현황을 볼 수 있어요. 거기서 시작하면 됩니다.

📌 이 포스팅에서 참조한 SAP 공식 출처
1 SAP Help Portal — Cloud Identity Services 공식 문서 (help.sap.com/docs/cloud-identity-services)
2 SAP KBA 2791410 — SuccessFactors IAS 통합 마스터 가이드
3 SAP KBA 3097769 — IAS 의무화 공식 안내
4 SAP KBA 3472405 — Basic Auth 폐기 일정 공식 안내
5 SAP IAS/IPS Tenant Mapping 공식 가이드 (SAP Support Notes 첨부)
6 SAP Community — Joule IAS 테넌트 선택 Q&A (2025.12)
7 SAP Community — IPS to IAS Migration 실전 후기 (2026.04)
8 SAP Community — SuccessFactors Onboarding IAS 마이그레이션 가이드 (2026.05)
반응형

'SAP BC' 카테고리의 다른 글

[SAP] Cloud ALM 설정 관련 최신 정보 공유  (0) 2026.06.29
[SAP] Joule AI 또 다시 정리  (1) 2026.06.28
[SAP] Joule AI 두번째  (0) 2026.05.11
[SAP] BDC 란 무엇인가? BW의 진화  (0) 2026.05.08
[SAP] Cloud ALM 활용 전략  (0) 2026.05.07