워크스페이스 설정 가이드

이 가이드는 워크스페이스를 만들고 팀을 연결하는 사람, 즉 워크스페이스 관리자를 위한 문서입니다. 흩어진 여러 페이지에서 필요한 내용을 직접 짜맞추는 대신, 아래 순서를 그대로 따라가면 빈 워크스페이스에서 시작해 팀원이 알맞은 서버에 접근을 요청할 수 있는 상태까지, 관리자가 정한 가드레일 안에서 갖출 수 있습니다.

각 단계에는 전체 옵션과 화면을 설명하는 상세 페이지 링크가 있습니다. 위에서 아래로 한 번 훑고 나면 워크스페이스가 팀을 맞을 준비를 마칩니다. 우선 서버 한 대로 Alpacon을 먼저 써 보고 싶다면 빠른 시작으로 출발한 뒤, 팀을 들일 준비가 되면 이 문서로 돌아오세요.

핵심 모델: 워크스페이스는 팀원과 서버를 담는 공간입니다. 사용자 그룹은 그 둘을 잇는 연결 고리로, 그룹에 속했는지가 곧 누가 어떤 서버에 접근을 요청할 수 있는지를 결정합니다. 그래서 설정은 워크스페이스에서 바깥으로 뻗어 나갑니다. 먼저 팀원을 초대하고 서버를 등록한 뒤, 이 둘을 잇는 그룹을 만들고, 마지막으로 전체에 적용되는 거버넌스와 보안 정책을 설정합니다.


Step 1: 워크스페이스 생성

워크스페이스는 서버와 팀원을 관리하는 독립적인 공간으로, 고유한 URL과 멤버, 결제를 가집니다. 워크스페이스를 만들 때는 데이터가 호스팅되는 위치를 정하는 리전(United States us1 또는 Asia Pacific ap1)을 선택합니다. 리전은 생성 후 변경할 수 없으므로, 처음부터 팀과 서버에 가장 가까운 리전을 고르세요. 워크스페이스를 만든 사람은 자동으로 전체 권한을 가진 Superuser가 되며, 이는 아래의 승인 및 보안 단계에서 중요하게 작용합니다.

전체 입력 항목과 리전 범위 표, 플랜 한도가 생성 가능한 워크스페이스 수에 미치는 영향은 워크스페이스 생성하기를 참고하세요.


Step 2: 팀원 초대

Alpacon을 사용할 팀원을 IAM > Users에서 이메일로 초대합니다. 각 멤버는 세 가지 워크스페이스 역할 중 하나로 참여하며, 이 역할을 신중히 정하는 것이 이 단계에서 내리는 가장 중요한 거버넌스 결정입니다.

  • Member: 일상적으로 사용하는 사용자입니다. 그룹에 속해(4단계) 부여받은 서버에만 접근할 수 있습니다.
  • Staff: 관리 업무를 돕는 사용자입니다. 사용자와 그룹, 일부 워크스페이스 설정을 관리할 수 있지만 승인 요청을 검토할 수는 없습니다.
  • Superuser: 워크스페이스 전체 권한을 가집니다. 접근 요청을 검토하고 승인할 수 있는 사람은 Superuser뿐이므로(5단계) 본인 외에 최소 한 명은 필요하지만, 권한에 제한이 없는 역할인 만큼 인원은 적게 유지하세요.

초대는 기본 48시간 동안 유효하며 최대 30일까지 조정할 수 있습니다. 모든 멤버를 지금 그룹으로 나눌 필요는 없습니다. 그룹 분류는 서버가 들어온 뒤 4단계에서 진행합니다.

이메일 초대와 도메인 기반 자동 가입, 재발송, 플랜별 멤버 한도는 팀원 초대하기를 참고하세요.


Step 3: 서버 등록

각 서버에 Alpamon 에이전트를 설치해 서버를 관리 대상으로 들여옵니다. 권장 방식은 토큰으로 등록입니다. 등록 토큰을 생성하고 설치 명령을 복사한 뒤 대상 서버에서 실행하면 됩니다. 같은 토큰으로 서버를 한 대 또는 여러 대 등록할 수 있으며, 대량 등록과 구성 관리 워크플로에는 Ansible도 사용할 수 있습니다. 등록된 서버는 에이전트가 연결되면 목록에 온라인으로 표시되며, 연결은 아웃바운드 HTTPS로만 이뤄지므로 열어 둘 인바운드 포트가 없습니다.

서버는 그룹을 만들기 전에 등록합니다. 다음 단계에서 이 서버들을 그룹에 할당하므로 서버가 먼저 있어야 하기 때문입니다. 그룹 구조를 이미 알고 있다면 그룹을 먼저 만들고(4단계) 등록 토큰에 알맞은 접근 허용 그룹을 지정해, 각 서버가 접근이 연결된 채로 등록되도록 할 수도 있습니다.

토큰, Ansible, 클라우드 방식과 지원 플랫폼 표, 문제 해결은 서버 등록하기를 참고하세요.


Step 4: 사용자 그룹 생성 및 서버 할당

접근의 형태가 잡히는 단계입니다. 사용자 그룹은 팀원과 서버를 잇습니다. 그룹에 서버를 할당하고 그룹에 멤버를 추가하면, 그 멤버는 그룹에 속한 서버에 접근을 요청할 수 있습니다. 그룹은 팀이 실제로 일하는 방식에 맞춰 설계하세요. 환경별(프로덕션, 스테이징), 프로젝트별, 팀별(백엔드, 데브옵스)로 나누고 프로덕션 그룹은 좁게 유지합니다.

할당은 양방향으로 이뤄집니다. IAM > Groups에서 그룹을 만들고 멤버를 채우며, 서버에 그룹을 할당하는 일은 등록할 때(토큰의 접근 허용 그룹으로) 하거나 등록 후 서버의 접근 허용 그룹을 편집해서 할 수 있습니다. 그룹을 하나도 할당하지 않은 서버는 Superuser만 접근할 수 있습니다.

기본 그룹에 주의하세요. 모든 워크스페이스 멤버는 기본 제공 alpacon 그룹에 자동으로 속합니다. 따라서 서버에 alpacon 그룹을 할당하면 워크스페이스의 모든 멤버에게 그 서버가 열립니다. 폭넓게 공유해야 하는 서버에만 의도적으로 사용하고, 특정 그룹으로만 접근을 제한하려면 할당하지 마세요.

그룹 생성과 사용자 할당은 그룹 관리, 서버에 그룹을 할당하는 방법은 서버 접근 제어하기를 참고하세요.


Step 5: 승인 정책 구성

기본적으로 접근은 자동으로 이뤄지지 않습니다. 멤버가 서버에 작업 세션을 요청하면 그 요청은 요청 관리(Approvals) 큐로 들어가고, Superuser가 승인하거나 반려합니다. 각 요청에는 위험도가 표시되고, 작업 세션에는 AI 사전 검토가 함께 제공되어 빠르게 판단할 수 있습니다. 큐를 검토하려면 Superuser 역할이 필요하며, 2단계에서 역할을 신중히 계획하라고 안내한 이유가 바로 이것입니다.

일부 요청은 수동 결정 없이 처리됩니다. Superuser가 본인을 위해 요청한 세션은 즉시 승인되고, AI 에이전트가 요청한 세션은 언제나 사람의 승인이 필요합니다. 그 사이의 요청을 조율하려면 승인 정책을 구성하세요. 요청의 위험도와 요청 주체에 따라 어떤 작업을 자동으로 통과시키고 어떤 작업을 검토 대기로 둘지 정하면, 위험이 낮은 일상 작업은 막히지 않으면서 민감한 요청은 여전히 사람이 확인하게 됩니다.

큐와 요청 유형, 자동 승인 규칙, 검토 방법은 요청 관리를 참고하세요.


Step 6: 보안 설정 구성

최상위 Policies 메뉴(Superuser 전용)에서 워크스페이스의 보안 수준을 강화합니다. 새 워크스페이스에서 가장 중요한 설정은 두 가지입니다.

  • root 직접 접속 허용: 시스템 계정 선택을 통해 사용자가 root로 직접 접속할 수 있는지 여부입니다. 기본값은 비활성이며, 비활성인 동안에는 계정 목록에서 root가 제외됩니다. 특별한 이유가 없다면 비활성으로 두고, 권한이 필요한 작업에는 sudo with MFA를 사용하세요.
  • MFA 강제 적용: 활성화하면 모든 멤버가 로그인 시 MFA를 완료해야 하며, MFA 수단이 없는 사용자는 설정하도록 안내됩니다. 허용할 수단(인증 앱, 이메일, 전화, 하드웨어 키)과 MFA 인증이 유지되는 시간도 함께 정합니다.

이 정책들은 서버 접근 기본값(새 서버의 터널·에디터 허용)과 sudo 동작도 다룹니다. 워크스페이스를 개방하기 전에 팀의 요구 사항에 맞춰 검토하세요.

인증, 서버 접근 정책, 역할, 연동을 비롯한 모든 설정은 워크스페이스 설정 관리를 참고하세요.


Step 7: 플랜 한도 이해하기

마지막으로, 온보딩 도중 한도에 막혀 당황하지 않도록 플랜의 경계가 어디인지 파악해 둡니다. Alpacon은 Free 플랜과 유료 플랜(Essentials, Enterprise)을 제공하며, 유료 플랜은 멤버 수나 등록 서버 수 같은 한도를 높이고 활동 로그 보관, 알림, SSO 같은 기능을 열어 줍니다. 한도에 도달하거나 현재 플랜에 포함되지 않은 기능을 열면 업그레이드 안내 창이 표시되고, 플랜을 업그레이드하기 전까지 해당 작업은 완료되지 않습니다.

사용 현황은 플랜 및 결제 > 사용량 페이지(Staff와 Superuser에게 표시)에서 확인할 수 있으며, 현재 플랜과 이번 기간 사용량, 예상 비용을 보여 줍니다. 플랜을 변경할 수 있는 사람은 Staff와 Superuser뿐이며, 다른 멤버에게는 관리자에게 문의하라는 안내가 표시됩니다.

각 한도와 잠긴 기능에서 일어나는 동작은 플랜 및 결제, 정확한 수치는 요금제 페이지를 참고하세요.


팀원에게 보이는 화면

팀원은 이 설정을 되풀이하지 않습니다. 훨씬 짧은 경로를 따릅니다. 초대를 받은 뒤 팀원이 거치는 과정은 사실상 빠른 시작과 같습니다. 로그인한 다음 서버에 접속하면 됩니다. 관리자가 이미 그룹 접근을 연결해 두었으므로, 팀원에게는 자신의 그룹이 접근할 수 있는 서버가 보이고 연결을 눌러 작업 세션을 요청하면 그 요청이 관리자의 요청 관리 큐로 들어옵니다.

세션 기반 접근이 어떻게 동작하는지와 어떤 계정으로 접속할 수 있는지는 새 팀원에게 서버 접속하기를 안내하세요.


설정 체크리스트

워크스페이스가 팀을 맞을 준비가 되었는지 아래로 확인하세요.

  • 워크스페이스 생성: 알맞은 리전으로 만들고, 추가 Superuser를 최소 한 명 계획했다.
  • 팀원 초대: IAM > Users에서 초대하고 역할을 신중히 정했다(Superuser는 소수로 유지).
  • 서버 등록: 서버를 등록하고 목록에 온라인으로 표시되는지 확인했다.
  • 그룹 생성 및 서버 할당: 그룹을 만들어 서버를 할당하고, alpacon 그룹은 폭넓은 접근이 필요한 곳에만 사용했다.
  • 승인 정책 구성: 일상 요청은 자동으로 통과하고 민감한 요청은 검토를 받도록 구성했다.
  • 보안 설정 검토: root 직접 접속, MFA 강제 적용, 서버 접근 기본값을 검토했다.
  • 플랜 한도 파악: 한도를 이해하고 적절한 담당자에게 결제 권한이 있는지 확인했다.

관련 문서

최종 수정: