
대기업이 LMS 도입 시 콘텐츠보다 먼저 묻는 것은 사내 인증 시스템과의 연동 여부다. SAML과 SCIM이 실제로 다른 일을 한다는 사실과, 도입 현장에서 반복되는 함정을 정리했다.
대기업 인사 담당자들이 새 LMS 도입을 검토할 때 가장 먼저 묻는 질문은 의외로 '콘텐츠가 얼마나 좋은가'가 아니라 '우리 사내 계정 시스템과 바로 연동되는가'다. 신입사원 1,000명이 한꺼번에 입사하는 시즌마다 인사팀이 LMS 계정을 하나하나 수동으로 만들고, 퇴사자 계정을 일일이 찾아 삭제해야 한다면 그 자체로 보안 사고의 씨앗이 된다. 이 문제를 해결하는 두 가지 기술이 SAML과 SCIM이다. 이름은 비슷해 보이지만 하는 일은 전혀 다르고, 실무에서는 이 차이를 모르고 도입을 진행했다가 뒤늦게 발목을 잡히는 경우가 적지 않다.
SSO는 로그인 문제, SCIM은 계정 관리 문제
SAML(Security Assertion Markup Language)은 '이 사람이 누구인지'를 사내 인증 시스템(IdP, Identity Provider)이 대신 확인해 LMS에 알려주는 표준이다. 직원이 사내 포털에 한 번 로그인하면 그 인증 정보를 바탕으로 LMS를 포함한 여러 서비스에 별도 로그인 없이 접속할 수 있게 되는데, 이것이 흔히 말하는 SSO(Single Sign-On)다. 반면 SCIM(System for Cross-domain Identity Management)은 로그인이 아니라 '계정 자체를 자동으로 만들고, 바꾸고, 지우는' 프로비저닝을 표준화한 규격이다. 인사 시스템에서 신입사원 정보가 등록되는 순간 LMS 계정이 자동 생성되고, 부서 이동이 발생하면 권한이 자동으로 조정되며, 퇴사 처리가 되는 순간 LMS 접근 권한도 즉시 회수된다. SAML과 SCIM은 경쟁 관계가 아니라 로그인과 계정관리라는 서로 다른 문제를 나눠 맡는 짝이다.
실제 도입 과정에서 부딪히는 것들
이론은 간단하지만 실제 연동은 그렇지 않다. 현장에서 반복적으로 부딪히는 문제는 크게 세 가지다.
- 속성 매핑 불일치 — 사내 IdP의 '부서' 필드와 LMS의 '조직 단위' 필드 이름이 달라 그룹별 권한이 엉키는 경우
- 탈퇴 처리 지연 — SSO만 연동하고 SCIM 자동 프로비저닝을 빼놓으면, 퇴사자 계정이 LMS에 남아 실질적인 보안 구멍이 된다
- IdP별 지원 범위 차이 — 거의 모든 공급자가 SAML 2.0과 OIDC는 지원하지만, SCIM 기반 자동 프로비저닝은 지원 여부가 갈린다
| IdP / 플랫폼 | SAML 2.0 | OIDC | SCIM 자동 프로비저닝 |
|---|---|---|---|
| Okta | 지원 | 지원 | 지원(그룹-역할 매핑 포함) |
| Microsoft Entra ID | 지원 | 지원 | 지원 |
| Google Workspace | 지원 | 지원 | 제한적(별도 확인 필요) |
| Keycloak(오픈소스) | 지원 | 지원 | 기본 미지원, 별도 확장 필요 |
업계에서는 이제 SSO를 지원하지 않는 LMS는 팀 단위 소규모 도입이 아닌 이상 검토 대상에서 아예 제외되는 분위기다. SSO를 도입한 조직에서 비밀번호 재설정 문의가 눈에 띄게 줄었다는 보고도 흔하다. 그런데도 여전히 많은 공급자 소개 자료는 'SSO 지원'이라는 문구만 강조할 뿐, 그 SSO가 로그인만 대신해주는 것인지 계정 생명주기 전체를 관리해주는 것인지는 명시하지 않는다.
구매 담당자가 계약 전에 물어야 할 것
SSO 지원 여부만 확인하고 계약서에 도장을 찍는 것은 절반만 확인한 것이다. 실제 도입 실무자라면 다음 질문까지 던져야 한다.
- SAML만 지원하는가, SCIM 자동 프로비저닝도 함께 지원하는가
- 퇴사·휴직 처리 시 LMS 접근 권한 회수까지 자동으로 연동되는가
- 부서·직급 변경 시 그룹-역할 매핑이 실시간으로 반영되는가
- 우리 회사가 쓰는 IdP(Okta, Entra ID, Google Workspace 등)와의 사전 구축 커넥터가 실제로 존재하는가
SSO는 문을 잠그는 기술이고, SCIM은 퇴사자의 열쇠를 회수하는 기술이다. 둘 중 하나만 있으면 나머지 절반은 여전히 열려 있다.
결국 기업이 LMS를 고를 때 확인해야 할 것은 '로그인이 편한가'가 아니라 '계정의 생애주기 전체가 사내 인사 시스템과 자동으로 맞물리는가'다. SAML만 연동하고 SCIM을 빠뜨리는 순간, 편리함은 얻지만 보안은 오히려 느슨해질 수 있다는 점을 조달 단계에서부터 분명히 짚어야 한다.


