접근 범위
스코프는 Alpacon 권한 체계의 항목 하나로, 서버 조회나 명령 실행처럼 리소스와 그 리소스에서 허용하는 작업을 지정합니다. 이 체계는 역할을 통해 사용자나 그룹에 권한을 부여할 때와 API 토큰이나 서비스 토큰을 발급할 때 스코프를 선택하는 데 모두 쓰입니다. 이 페이지는 자격 증명에 실제로 필요한 최소한의 스코프만 부여할 수 있도록 Alpacon이 정의한 모든 스코프를 제품 영역별로 정리합니다.
콘솔의 스코프 선택 화면과 alpacon token scopes에는 현재 부여할 수 있는 스코프만 표시됩니다. 이
페이지에서는 각 스코프의 의미를 설명합니다.
접근 범위의 구조
스코프는 콜론으로 연결한 두 부분으로 이루어집니다. 적용 대상인 리소스와 그 리소스에서 허용하는
작업입니다. server:read는 서버 조회를, command:create는 서버에서 명령 실행을 허용합니다.
스코프 체계는 의도적으로 계층 없이 구성했습니다. 따라서 server:read와 session:read는 상하 관계가
없는 별개의 항목입니다.
자격 증명의 스코프는 권한을 새로 부여하지 않고 기존 권한의 사용 범위를 제한합니다. 토큰에
server:delete를 넣어도 서버 삭제 권한이 생기지는 않습니다. 역할에 이미 있는 권한을 토큰으로 사용할
수 있게 될 뿐입니다. 역할에 없는 스코프는 토큰에 넣을 수 없습니다.
Alpacon에서는 서로 다른 세 가지를 스코프라고 부릅니다. 이 페이지에서는 첫 번째를 다룹니다.
| 용어 | 의미 |
|---|---|
| 스코프(이 페이지) | resource:action 형식의 항목으로, 역할과 API 토큰 및 서비스 토큰에서 사용함 |
| 작업 세션 스코프 | 승인된 작업 세션 개요에서 허용하는 활동 종류로, websh, command, webftp, tunnel, editor, sudo 중 하나임. alpacon work-session create --scope로 지정함 |
| 권한 범위 | 권한 설정에서 권한이 워크스페이스 전체에 적용되는지, 특정 객체에만 적용되는지를 나타냄 |
검사 시점
자격 증명 발급 시. 선택한 모든 스코프를 자신의 역할이 부여한 권한과 대조하므로, 자신에게 없는 스코프를 토큰에 넣을 수 없습니다. 관리자도 예외는 아닙니다. 워크스페이스 최고 관리자는 역할에 전체 와일드카드가 있으므로 모든 스코프를 선택할 수 있지만, 다른 사용자와 같은 검사를 거칩니다. 이때는 워크스페이스 전체에 적용되는 권한만 인정됩니다. 특정 서버나 그룹에 대해서만 가진 권한으로는 그 스코프를 토큰에 넣을 수 없습니다.
서비스 토큰에는 같은 검사를 토큰이 속한 Applications의 역할을 기준으로 적용하며, 발급자의 역할은 기준으로 삼지 않습니다.
자격 증명이 유효한 동안. 자격 증명에 저장된 스코프는 계속 보장되는 권한이 아니라 발급 당시의 권한 명세입니다. 실제로 사용할 수 있는 범위는 저장된 스코프 중 소유자가 현재 부여할 수 있는 권한으로 제한됩니다. 소유자가 잃은 권한은 그 소유자의 자격 증명에서도 즉시 사용할 수 없게 되며, 재발급할 필요는 없습니다. 기존 자격 증명의 권한은 줄어들 수만 있습니다. 나중에 역할의 권한이 늘어도 이미 발급한 자격 증명의 권한은 늘지 않습니다.
운영할 때 고려할 점이 두 가지 있습니다. 사용자의 역할을 축소하면 그 사람의 토큰 권한도 즉시 줄어듭니다. 토큰 사용자에게 알림이 가지 않으므로, 관련성을 알아채지 못한 권한 변경 때문에 파이프라인이 실패하기 시작할 수 있습니다. 또한 콘솔에 표시되는 저장된 스코프 목록은 발급 당시의 권한 명세여서, 자격 증명으로 현재 실제 사용할 수 있는 범위보다 넓을 수 있습니다.
요청마다. 토큰으로 보낸 요청은 해당 작업의 스코프가 토큰에 있을 때만 성공합니다. 로그인 후 콘솔에서 보내는 요청에는 토큰 스코프 제한이 적용되지 않습니다.
서로 다른 두 가지 판단. 스코프는 어떤 작업을 허용하는지 결정하고, ACL은 어떤 객체에서 그 작업을 수행할 수 있는지 결정합니다. 둘 다 적용됩니다. 아래 목록의 객체 범위 열에는 각 리소스에 적용되는 ACL 종류가 나와 있습니다.
- 서버 ACL은 자격 증명이 접속할 수 있는 서버를 결정함. 서비스 토큰의 경우 서버 ACL이 볼 수 있는 서버의 전부를 결정하며, 항목이 하나도 없으면 볼 수 있는 서버도 없음
- 명령 ACL은 자격 증명이 실행할 수 있는 명령을 결정함
- 파일 ACL은 자격 증명이 전송할 수 있는 파일 경로를 결정함
해당 열에 —가 표시된 리소스에는 ACL 제한이 적용되지 않습니다.
형식
| 형식 | 예시 | 의미 |
|---|---|---|
resource:action | server:read | 한 리소스에 대한 한 가지 작업 |
resource:* | server:* | 한 리소스에 대한 모든 작업 |
*:action | *:read | 모든 리소스에 대한 한 가지 작업 |
* | * | 모든 리소스에 대한 모든 작업 |
- 소문자만 허용함. 리소스명과 작업명은 문자로 시작하고 문자, 숫자, 밑줄, 하이픈을 포함할 수 있음
- 콜론은 정확히 하나여야 하며 길이는 최대 64자임
- 부분 패턴은 허용하지 않음.
server:*는 유효하지만ser*:read는 유효하지 않음 - 와일드카드는 존재하는 스코프를 하나 이상 포함해야 함. 따라서
sever:*처럼 철자가 틀리면 그대로 받아들이지 않고 거부함 - 와일드카드는 자신의 권한이 해당 와일드카드를 포괄할 때만 허용함. 개별
server:작업을 모두 가지고 있어도server:*를 가진 것과는 다름.server:*를 요청하려면 자신에게server:*또는*가 있어야 함. 실제로*는 워크스페이스 슈퍼유저만 사용할 수 있음
표준 액션
대부분의 리소스는 같은 작업명 네 가지를 사용합니다.
| 작업 | 의미 |
|---|---|
create | 새 항목 생성 |
read | 항목 목록 조회 및 개별 항목의 상세 내용 조회 |
update | 기존 항목 수정 |
delete | 항목 삭제 |
read에는 목록 조회와 개별 항목 조회가 모두 포함되고, update에는 전체 교체와 일부 변경이 모두
포함됩니다. 네 가지 작업명 중 하나가 리소스에 따라 다른 뜻을 가지면 여기 대신 해당 리소스의 표에
나옵니다. 예를 들어 command:create는 명령을 실행하고 session:create는 터미널을 엽니다.
프리셋
프리셋은 흔한 작업에 필요한 스코프를 이름으로 묶어 둔 것입니다. 프리셋을 선택하면 스코프를 하나씩 직접 조합할 필요가 없습니다.
아래 표에는 각 프리셋에 포함된 모든 스코프가 나와 있습니다. 프리셋 세 개에는 자격 증명에 부여할 수 없는 스코프가 들어 있어, API 토큰이나 서비스 토큰에 적용할 때는 그 스코프를 제외합니다. 해당 프리셋마다 이를 명시했습니다. 역할에 프리셋을 적용하면 확장 기능의 활성화 여부와 관계없이 나열된 스코프가 모두 적용됩니다.
터미널 접속 (terminal_access)
서버에서 Websh 터미널을 열어 명령을 실행하고 세션 기록을 조회합니다.
| 리소스 | 작업 |
|---|---|
server | read |
session | create · read · close · refresh |
userchannel | create · read · close |
command | read · create · chunks |
자격 증명에는 session:create와 userchannel:create가 포함되지 않습니다. 이유는 아래의 스코프를
사용할 수 없는 이유에서 설명합니다.
명령 실행 (command_execute)
alpacon exec로 서버에서 명령을 실행하고 출력이 스트림으로 돌아오는 동안 읽습니다.
| 리소스 | 작업 |
|---|---|
server | read |
command | create · read · chunks · purpose |
event_session | create · read |
event_subscription | create · read |
명령 기록 (command_read)
새 명령을 실행할 수 있는 권한 없이 명령 기록과 출력을 조회합니다.
| 리소스 | 작업 |
|---|---|
server | read |
command | read · chunks |
파일 업로드 (file_upload)
alpacon cp local server:로 파일을 서버에 보냅니다.
| 리소스 | 작업 |
|---|---|
server | read |
uploaded_file | create · upload · status · bulk · bulk_upload · read |
파일 다운로드 (file_download)
alpacon cp server: local로 서버에서 파일을 가져옵니다.
| 리소스 | 작업 |
|---|---|
server | read |
downloaded_file | create · download · status · bulk · read |
파일 전송 (file_transfer)
alpacon cp나 브라우저의 WebFTP로 파일을 양방향으로 전송합니다.
| 리소스 | 작업 |
|---|---|
server | read |
uploaded_file | create · upload · status · bulk · bulk_upload · read |
downloaded_file | create · download · status · bulk · read |
ftp_session | create · read · close |
자격 증명에는 ftp_session:create가 포함되지 않습니다. 이유는 아래의 스코프를 사용할 수 없는
이유에서 설명합니다.
터널 세션 (tunnel_connect)
alpacon tunnel로 서버에 터널 세션을 엽니다.
| 리소스 | 작업 |
|---|---|
server | read |
tunnel_session | create · read · reconnect · close |
자격 증명에는 tunnel_session:create와 tunnel_session:reconnect가 포함되지 않습니다. 따라서 세션
목록을 조회하거나 세션을 닫을 수는 있지만 열 수는 없습니다. 이유는 아래의 스코프를 사용할 수 없는
이유에서 설명합니다.
모니터링 (monitoring)
서버의 리소스 사용량과 수집 프로필을 조회하고 알림을 확인하고 승인합니다. 알림 규칙은 읽을 수 있지만
수정할 수는 없습니다. API 토큰이나 서비스 토큰에서는 Metrics 확장 기능을 끄면 프리셋 전체를 사용할
수 없게 됩니다. 다만 프리셋에 포함된 스코프 중 alert와 server:collection_profile은 확장 기능에
좌우되지 않아, 확장 기능 설정과 관계없이 개별적으로 또는 다른 프리셋을 통해 선택할 수 있습니다.
역할에는 아래 스코프를 모두 포함해 이 프리셋을 적용할 수 있습니다.
| 리소스 | 작업 |
|---|---|
server | read · collection_profile |
metric | read · top |
alert | read · acknowledge |
alert_rule | read |
인증서 관리 (cert_management)
내부 인증 기관에 인증서를 요청하고 진행 상태를 추적합니다. Private SSL 확장 기능이 꺼져 있으면 API 토큰이나 서비스 토큰을 만들 때 이 프리셋 전체가 표시되지 않습니다. 역할은 아래의 모든 스코프를 포함해 이 프리셋으로 만들 수 있습니다.
| 리소스 | 작업 |
|---|---|
authority | read |
sign_request | read · create |
certificate | read |
revoke_request | read · create |
그룹 관리 (group_management)
그룹을 만들고 수정하며, 그룹에 속한 사용자를 관리합니다.
| 리소스 | 작업 |
|---|---|
group | read · create · update · delete |
membership | read · create · update · delete |
읽기 전용 (read_only)
서버, 명령, 이벤트, 세션, 메트릭, 알림, 전송 기록을 읽습니다. 워크스페이스 관리와 확장 기능의
리소스는 포함되지 않습니다. Metrics 확장 기능이 꺼진 워크스페이스에서는 API 토큰이나 서비스 토큰을
만들 때 이 프리셋에서 metric과 alert_rule 행이 빠집니다. 이 프리셋으로 만든 역할에는 두 행이
그대로 포함됩니다.
| 리소스 | 작업 |
|---|---|
server | read · collection_profile |
command | read |
event | read |
session | read |
userchannel | read |
tunnel_session | read |
ftp_session | read |
uploaded_file | read |
downloaded_file | read |
metric | read |
alert | read |
alert_rule | read |
자격 증명을 만들 때 프리셋이 개별 스코프로 펼쳐지고, 자격 증명에는 그 스코프가 저장됩니다. 따라서 나중에 프리셋을 수정해도 이미 만든 자격 증명은 바뀌지 않습니다. 프리셋은 자격 증명을 만들 때만 사용할 수 있고 수정할 때는 사용할 수 없습니다.
고를 수 없는 항목이 있는 이유
콘솔이나 CLI에서 예상한 스코프가 보이지 않는다면 보통 다음 중 하나가 원인입니다.
역할에 스코프가 포함되지 않았습니다. 선택 목록에는 자신이 부여할 수 있는 스코프만 표시됩니다. 해당 스코프가 포함된 역할을 워크스페이스 관리자에게 요청하세요.
워크스페이스에서 확장 기능이 켜져 있지 않습니다. API 토큰이나 서비스 토큰에서는 DNS, Proxy,
Private SSL, Metrics에 속한 리소스가 각 확장 기능이 켜져 있을 때만 표시됩니다. Metrics는 metric,
alert_rule, rule_override의 표시 여부를 결정합니다. 핵심 기능의 디스크 및 오프라인 알림에도
쓰이는 alert와 확장 기능의 상태를 보고하며 켜짐 여부와 관계없이 작동하는
server:collection_profile에는 영향을 주지 않습니다.
예약된 스코프입니다. 다음 스코프는 의도적으로 admin 역할에서 제외되어 있습니다.
- 다른 사람의 세션 닫기:
session:force_close,tunnel_session:force_close,ftp_session:force_close - 세션 닫기:
session:close,tunnel_session:close,ftp_session:close,userchannel:close - 승인 요청 결정:
approval_request:approve,approval_request:reject - 서비스 토큰을 통한 긴급 접근:
service_token:break_glass - 그룹 삭제:
group:delete
이 스코프는 더 구체적인 역할에서 부여됩니다. 세션 닫기는 operator 역할에, 승인 요청 결정은
approver 역할에 포함되며, 워크스페이스 슈퍼유저는 모든 스코프를 갖습니다.
자격 증명에 넣을 수 없는 스코프입니다. 일부 스코프는 역할에는 부여할 수 있지만 토큰에는 넣을 수 없습니다. 적용 대상 토큰은 스코프마다 다릅니다. 역할 때문이 아니므로 다른 역할을 요청해도 해결되지 않습니다.
- 터미널, 터널, WebFTP 세션 열기 또는 다른 사람을 세션에 초대하기:
session:create,session:share,session:invite,userchannel:create,userchannel:update,tunnel_session:create,tunnel_session:reconnect,ftp_session:create. 이 작업에는 키보드 앞에 있는 사람이 필요하며, 워크스페이스에서 요구하는 경우 최근 MFA 확인도 필요함. 토큰은 이를 수행할 사람이 없으므로 시도해도 거부되며, 스코프를 넣어도 세션을 열 수 없음. 대화형 작업에는 콘솔을 사용해야 함. 자동화에는 실행할 작업에 맞는 프리셋을 사용해야 함: 명령 실행에는 명령 실행, 파일 전송에는 파일 업로드와 파일 다운로드 - 개인 API 토큰에서 서버 등록:
server:register. 서버 등록에는 서버의 등록 페이지에서 만든 등록 토큰을 대신 사용해야 함. 등록 토큰은 워크스페이스의 다른 서버 등록 토큰과 함께 조회하고 폐기할 수 있으며, 새 서버를 선택한 그룹에 넣을 수 있음. 개인 토큰은 그 목록에 표시되지 않고 새 서버의 그룹도 선택할 수 없음. 서비스 토큰은 애플리케이션에 속하고 별도 페이지에서 관리되므로server:register를 담을 수 있음
이 중 하나가 포함된 프리셋도 사용할 수 있습니다. 해당 스코프만 빠지고 나머지는 적용됩니다. 따라서 자격 증명에 적용하면 Terminal access는 10개 중 8개, File transfer는 15개 중 14개, Tunnel session은 5개 중 3개의 스코프를 부여합니다. Tunnel session으로 터널을 조회하고 닫을 수는 있지만 열 수는 없습니다. 역할에 적용할 때는 프리셋의 모든 스코프가 유지됩니다.
이 규칙이 적용되기 전에 발급된 토큰에는 이 스코프가 남아 있을 수 있습니다. 기존 스코프는 유지되며
토큰의 동작도 바뀌지 않습니다. 대화형 작업은 이미 사용 시점에 거부됐고, server:register는 역할에서
계속 허용하는 한 이전처럼 작동합니다.
전체 접근 권한(*)이 있는 자격 증명도 영향을 받지 않습니다. 전체 접근 권한으로 발급된 토큰은
계속 server:register를 사용할 수 있습니다. 다만 대화형 작업은 모든 토큰에서와 마찬가지로
거부됩니다. 워크스페이스에 이 차이가 중요하다면 전체 접근 권한 대신 필요한 스코프만 지정해 토큰을
발급하세요.
전체 리소스
서버
server
서버 레코드에는 등록, 플릿 목록 조회, 개별 서버 정보 조회, 그룹화가 포함됩니다. Server ACL에 따라 접근 범위가 제한됩니다. 자세한 내용은 서버 개요를 참조하세요.
| 작업 | 허용되는 작업 |
|---|---|
access | 서버 접속 |
actions | 서버에 내장된 작업 실행 |
attach_rule | 서버에 알림 규칙 연결 |
collection_profile | 서버의 수집 프로필 조회: 수집 대상, 수집 주기, 수집하지 않는 항목 |
create | 워크스페이스에 서버 추가 |
delete | 워크스페이스에서 서버 제거 |
detach_rule | 서버에서 알림 규칙 연결 해제 |
groups | 서버의 시스템 그룹 조회 |
hexagon | 플릿 상태 개요 조회 |
info | 서버의 시스템 정보 조회 |
interfaces | 서버의 네트워크 인터페이스 조회 |
mute | 서버 알림 뮤트 또는 뮤트 해제 |
os | 서버의 OS 버전 조회 |
os_distribution | 서버 전반의 OS 배포판 통계 조회 |
packages | 서버에 설치된 패키지 조회 |
register | 서버의 자체 등록 허용 |
reserved_commands | 나중에 실행하도록 예약된 명령 조회 |
search_records | 레코드 검색 |
star | 즐겨찾기 표시 조회 및 설정 |
time | 서버의 시스템 시간 조회 |
users | 서버의 시스템 사용자 조회 |
note
서버에 첨부하는 자유 형식의 메모입니다. Server ACL에 따라 접근 범위가 제한됩니다. 자세한 내용은 서버 관리하기를 참조하세요.
표준 동작의 의미: create · delete · read
· update
registration_token
새 서버가 스스로 등록할 때 사용하는 등록 토큰입니다. 자세한 내용은 서버 등록 토큰을 참조하세요.
| 작업 | 허용되는 작업 |
|---|---|
create | 등록 토큰 생성 |
registration_method
서버를 추가할 때 제공되는 등록 방식과 생성되는 설정 가이드입니다. 자세한 내용은 서버 등록하기를 참조하세요.
| 작업 | 허용되는 작업 |
|---|---|
guide | 선택한 방식의 설정 가이드 생성 |
proc
관리 대상 서버에서 발견된 시스템 계정과 Alpacon 사용자 간의 연결 관계입니다. Server ACL에 따라 범위가 제한됩니다. 계정 선택을 참고하세요.
| 동작 | 허용되는 작업 |
|---|---|
adopt | 발견된 시스템 계정을 Alpacon 사용자에게 연결함 |
coverage | 서버별 및 전체 플릿의 계정 적용 현황을 조회함 |
resolve | 결정을 기다리는 발견된 계정을 처리함 |
unadopt | 시스템 계정과 Alpacon 사용자의 연결을 해제함 |
backhaul_session
관리 대상 서버와 Alpacon 사이의 에이전트 연결 세션입니다. Server ACL에 따라 범위가 제한됩니다.
세션과 터미널
session
Websh 터미널 세션의 열기, 공유, 닫기와 기록된 내용 조회를 다룹니다. Server ACL에 따라 범위가 제한됩니다. 세션 관리하기를 참고하세요.
session_analysis
터미널 세션에서 생성된 AI 분석 결과입니다. 세션 분석을 참고하세요.
| 동작 | 허용되는 작업 |
|---|---|
aggregate | 여러 세션의 분석 결과를 집계해 조회함 |
userchannel
터미널 세션에 접속한 각 사용자의 연결로, 공유 링크와 초대를 통한 연결도 포함합니다. Server ACL에 따라 범위가 제한됩니다. 세션 관리하기를 참고하세요.
| 동작 | 허용되는 작업 |
|---|---|
close | 뷰어 연결을 닫음 |
create | 터미널 세션에 참여함 |
tunnel_session
에디터와 포트 포워딩에서 사용하는 터널 세션입니다. Server ACL에 따라 범위가 제한됩니다. 에디터 세션을 참고하세요.
| 동작 | 허용되는 작업 |
|---|---|
close | 세션을 닫음 |
create | 터널 세션을 엶 |
force_close | 다른 사람의 세션을 닫음 |
reconnect | 터널 세션을 다시 연결함 |
work_session
작업 세션은 승인된 기간에만 접속할 수 있는 창과 그 안에서 내린 모든 결정을 다룹니다. Server ACL에 따라 범위가 제한됩니다. 작업 세션 개요를 참고하세요.
파일 전송
ftp_session
서버의 WebFTP 탐색 세션입니다. Server ACL에 따라 범위가 제한됩니다. 자세한 내용은 파일 관리 개요를 참고하세요.
| 작업 | 허용되는 동작 |
|---|---|
close | 세션 종료 |
create | WebFTP 세션 열기 |
force_close | 다른 사람의 세션 종료 |
uploaded_file
WebFTP 또는 alpacon cp로 서버에 보낸 파일입니다. Server ACL과 File ACL에 따라 범위가 제한됩니다.
자세한 내용은 파일 업로드하기를 참고하세요.
| 작업 | 허용되는 동작 |
|---|---|
bulk | 한 번의 요청으로 여러 전송 생성 |
bulk_upload | 한 번의 요청으로 여러 전송 시작 |
create | 서버로 파일 보내기 시작 |
download | 전송된 파일 다운로드 |
status | 전송 상태 조회 |
upload | 서버로 전송 시작 |
downloaded_file
WebFTP 또는 alpacon cp로 서버에서 가져온 파일입니다. Server ACL과 File ACL에 따라 범위가
제한됩니다. 자세한 내용은 파일 다운로드하기를 참고하세요.
| 작업 | 허용되는 동작 |
|---|---|
bulk | 한 번의 요청으로 여러 전송 생성 |
create | 서버에서 파일 가져오기 시작 |
download | 가져온 파일 다운로드 |
status | 전송 상태 조회 |
upload | 서버에서 돌아오는 파일 수신 |
명령과 이벤트
command
서버에서 실행한 명령과 그 출력입니다. Server ACL과 Command ACL에 따라 범위가 제한됩니다. 자세한 내용은 Commands를 참고하세요.
| 작업 | 허용되는 동작 |
|---|---|
chunks | 명령 출력을 나누어 읽기 |
create | 서버에서 명령 실행 |
delete | 명령 기록 삭제 |
purpose | 보류된 명령을 실행하는 이유를 밝혀 다시 판단받기 |
read | 명령 기록과 출력 조회 |
event
서버에서 일어난 일을 기록하는 이벤트 로그입니다. Server ACL에 따라 범위가 제한됩니다. 자세한 내용은 Events 개요를 참고하세요.
local_access_event
Alpacon을 거치지 않고 서버에서 기록된 접속 이벤트입니다. Server ACL에 따라 범위가 제한됩니다. 자세한 내용은 External access를 참고하세요.
local_access_finding
직접 로그인을 묶어 검토할 수 있게 한 발견 사항과 기간 요약, 증거 내보내기입니다. Server ACL에 따라 범위가 제한됩니다. 자세한 내용은 직접 로그인 검토를 참고하세요. 요약 보기, 증거 내보내기, 결정 기록은 콘솔에 로그인한 사람만 할 수 있으므로 이 범위를 가진 토큰은 발견 사항 목록과 내용만 읽을 수 있습니다.
| 작업 | 허용되는 동작 |
|---|---|
dispose | 발견 사항에 결정을 하나씩 또는 한 번에 기록 |
direct_access_entry
허용된 직접 접근 목록입니다. 예상한 직접 로그인을 위한 상시 허용 항목과 그 요청을 다룹니다. 자세한
내용은 허용된 직접 접근 목록을
참고하세요. create에는 요청 승인과 거절도 포함됩니다. read를 뺀 모든 작업은 콘솔에 로그인한
사람만 할 수 있고, create, update, delete에는 MFA 인증도 필요합니다.
표준 의미: create · delete
· read · update
| 작업 | 허용되는 동작 |
|---|---|
request | 정책 담당자에게 상시 허용 항목 요청 |
local_access_detection
직접 로그인 탐지를 켜거나 끄는 워크스페이스 설정입니다. 자세한 내용은 탐지 켜기를 참고하세요. 바꾸려면 콘솔에 로그인한 사람이 MFA 인증을 해야 하므로, 이 범위를 가진 토큰으로는 바꿀 수 없습니다.
| 작업 | 허용되는 동작 |
|---|---|
update | 직접 로그인 탐지 켜기 또는 끄기 |
event_session
명령이 실행되는 동안 클라이언트가 구독하는 실시간 이벤트 스트림입니다.
표준 의미: create · delete · read
· update
event_subscription
클라이언트가 받을 이벤트를 결정하는 구독입니다.
표준 의미: create · delete
· read · update
클라우드
cloud_account
연결된 클라우드 계정과 각 계정의 검증 상태, 해당 계정에서 가져온 플릿 요약입니다. 클라우드 계정 관리를 참고하세요.
기본 동작: create · delete · read
· update
cloud_connection_method
클라우드 계정을 연결하는 방법입니다. AWS 계정 연결하기를 참고하세요.
cloud_instance
연결된 계정에서 발견한 클라우드 인스턴스와 해당 인스턴스에 에이전트를 설치하는 작업입니다. 인스턴스 인벤토리를 참고하세요.
| 작업 | 허용되는 작업 |
|---|---|
bulk_install | 여러 인스턴스에 에이전트 한 번에 설치하기 |
install | 인스턴스에 에이전트 설치하기 |
install_guide | 인스턴스의 수동 설치 가이드 읽기 |
regions | 리전별 인스턴스 수 읽기 |
installation_job
클라우드 인스턴스 목록에서 시작한 에이전트 설치 작업의 진행 기록입니다. 에이전트 설치하기를 참고하세요.
IP 관리
network
IP 관리에서 관리하는 네트워크입니다.
기본 의미: create · delete · read
· update
subnet
관리 대상 네트워크 안의 서브넷입니다.
기본 의미: create · delete · read
· update
pool
서브넷이 주소를 할당할 때 사용하는 주소 풀입니다.
기본 의미: create · delete · read
· update
device
IP 관리에서 추적하는 장치입니다.
기본 의미: create · delete · read
· update
dhcp_server
관리 대상 서버에서 실행되는 DHCP 서비스에 적용되며, 서비스 재시작과 업그레이드도 포함합니다. Server ACL에 따라 범위가 제한됩니다.
기본 의미: create · delete · read
· update
| 작업 | 허용되는 작업 |
|---|---|
restart | 서버에서 서비스 재시작 |
upgrade | 서버에서 서비스 업그레이드 |
lease
DHCP가 할당한 주소 임대에 적용됩니다. Server ACL에 따라 범위가 제한됩니다.
| 작업 | 허용되는 작업 |
|---|---|
ignore | 임대를 무시 대상으로 표시 |
dhcp_session
클라이언트와 서버 사이의 DHCP 교환 기록에 적용됩니다. Server ACL에 따라 범위가 제한됩니다.
DNS
zone
DNS 존입니다. API 토큰과 서비스 토큰에서는 워크스페이스에 DNS 확장이 활성화된 경우에만 이 범위를 사용할 수 있습니다. 역할에는 DNS 확장 활성화 여부와 관계없이 부여할 수 있습니다.
기본 의미: create · delete · read
· update
record
존 안의 DNS 레코드입니다. API 토큰과 서비스 토큰에서는 워크스페이스에 DNS 확장이 활성화된 경우에만 이 범위를 사용할 수 있습니다. 역할에는 DNS 확장 활성화 여부와 관계없이 부여할 수 있습니다.
기본 의미: create · delete · read
· update
dns_view
클라이언트가 어느 존을 대상으로 DNS 조회를 할지 결정하는 DNS 뷰입니다. API 토큰과 서비스 토큰에서는 워크스페이스에 DNS 확장이 활성화된 경우에만 이 범위를 사용할 수 있습니다. 역할에는 DNS 확장 활성화 여부와 관계없이 부여할 수 있습니다.
기본 의미: create · delete · read
· update
dns_server
관리 대상 서버에서 실행되는 DNS 서비스에 적용되며, 서비스 재시작과 업그레이드도 포함합니다. Server ACL에 따라 범위가 제한됩니다. API 토큰과 서비스 토큰에서는 워크스페이스에 DNS 확장이 활성화된 경우에만 이 범위를 사용할 수 있습니다. 역할에는 DNS 확장 활성화 여부와 관계없이 부여할 수 있습니다.
기본 의미: create · delete · read
· update
| 작업 | 허용되는 작업 |
|---|---|
restart | 서버에서 서비스 재시작 |
upgrade | 서버에서 서비스 업그레이드 |
프록시
domain_group
프록시 접근 규칙에서 참조하는 도메인 그룹입니다. 워크스페이스에서 Proxy 확장 기능이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다.
표준 의미: create · delete · read
· update
domain
프록시 접근 규칙에서 사용하는 개별 도메인입니다. 워크스페이스에서 Proxy 확장 기능이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다.
표준 의미: create · delete · read
· update
access_policy
프록시 접근 정책은 프록시 프로필이 적용하는 이름 있는 규칙 집합입니다. 워크스페이스에서 Proxy 확장 기능이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다.
표준 의미: create · delete · read
· update
access_rule
프록시 접근 정책에 포함된 개별 규칙입니다. 워크스페이스에서 Proxy 확장 기능이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다.
표준 의미: create · delete · read
· update
proxy_profile
접근 정책을 프록시가 실행되는 서버에 연결하는 프록시 프로필입니다. 워크스페이스에서 Proxy 확장 기능이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다.
표준 의미: create · delete · read
· update
proxy_server
관리 대상 서버에서 실행되는 프록시 서비스와 그 서비스의 재시작 및 업그레이드에 적용됩니다. Server ACL에 따라 범위가 제한됩니다. 워크스페이스에서 Proxy 확장 기능이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다.
표준 의미: create · delete · read
· update
| 작업 | 허용되는 작업 |
|---|---|
restart | 서버에서 서비스 재시작 |
upgrade | 서버에서 서비스 업그레이드 |
Private SSL
authority
내부 인증 기관과 해당 기관이 게시하는 인증서 폐기 목록을 다룹니다. Server ACL에 따라 범위가 제한됩니다. 워크스페이스에 Private SSL 확장이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다. 인증 기관을 참고하세요.
표준 의미: create · delete · read
· update
| 작업 | 허용되는 작업 |
|---|---|
crl | 인증서 폐기 목록 다운로드 |
restart | 서버의 서비스 재시작 |
upgrade | 서버의 서비스 업그레이드 |
sign_request
인증서 서명 요청과 그 검토 결과를 다룹니다. 워크스페이스에 Private SSL 확장이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다. 요청을 참고하세요.
표준 의미: create · delete · read
· update
| 작업 | 허용되는 작업 |
|---|---|
approve | 요청 승인 |
deny | 요청 거부 |
mark_failed | 요청을 실패로 표시 |
retry | 요청 재시도 |
submit | 검토를 위해 요청 제출 |
certificate
발급된 인증서를 다룹니다. 워크스페이스에 Private SSL 확장이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다. 인증서를 참고하세요.
| 작업 | 허용되는 작업 |
|---|---|
by_serial | 일련번호로 인증서 조회 |
revoke_request
인증서 폐기 요청과 그 검토 결과를 다룹니다. 워크스페이스에 Private SSL 확장이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다. 인증서를 참고하세요.
| 작업 | 허용되는 작업 |
|---|---|
approve | 요청 승인 |
deny | 요청 거부 |
mark_failed | 요청을 실패로 표시 |
retry | 요청 재시도 |
패키지
package
워크스페이스의 패키지 미러에 보관된 패키지를 다룹니다.
표준 의미: create · delete · read
· update
package_entry
미러에 저장된 패키지 안의 개별 파일을 다룹니다.
| 작업 | 허용되는 작업 |
|---|---|
download | 패키지 파일 다운로드 |
모니터링과 감사
alert_rule
서버가 언제 알림을 보내는지 결정하는 알림 규칙입니다. 워크스페이스에서 Metrics 확장을 켠 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 확장 사용 여부와 관계없이 부여할 수 있습니다. 서버 상태 모니터링을 참고하세요.
기본 의미: create · delete · read
· update
rule_override
서버별로 알림 규칙과 다르게 적용하는 재정의입니다. 임계값, 복구 임계값, 지속 시간을 따로 정하거나 규칙에서 서버를 완전히 제외할 수 있습니다. Server ACL에 따라 범위가 제한되어, 자격 증명이 이미 관리할 수 있는 서버에만 적용됩니다. 워크스페이스에서 Metrics 확장을 켠 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 확장 사용 여부와 관계없이 부여할 수 있습니다. 서버 모니터링을 참고하세요.
기본 의미: create · delete · read
· update
metric
서버에서 수집한 리소스 사용량 메트릭입니다. Server ACL에 따라 범위가 제한됩니다. 워크스페이스에서 Metrics 확장을 켠 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 확장 사용 여부와 관계없이 부여할 수 있습니다. 서버 상태 모니터링을 참고하세요.
| 작업 | 허용되는 작업 |
|---|---|
top | 사용량이 가장 높은 항목 조회 |
alert
서버에서 발생한 알림입니다. Server ACL에 따라 범위가 제한됩니다. 서버 상태 모니터링을 참고하세요.
| 작업 | 허용되는 작업 |
|---|---|
acknowledge | 알림 확인 |
activity
워크스페이스 활동 로그입니다. Activity log를 참고하세요.
자신이 아닌 다른 사람의 활동을 읽으려면 워크스페이스 전체에 대한 activity:read가 필요합니다. 이
권한이 없으면 자신의 기록만 읽을 수 있고, 그룹별 필터링 요청은 403으로 거부됩니다.
| 작업 | 허용되는 작업 |
|---|---|
chart | 활동을 시계열로 조회 |
role_audit_log
역할 부여 및 철회 기록입니다. Audit 개요를 참고하세요.
ACL
command_acl
자격 증명이 실행할 수 있는 명령을 정하는 명령 ACL 항목입니다. 명령 패턴과 sudo을 참고하세요.
기본 의미: create · delete · read
· update
| 작업 | 허용되는 작업 |
|---|---|
bulk_create | 한 번의 요청으로 여러 항목 생성 |
bulk_delete | 한 번의 요청으로 여러 항목 삭제 |
bulk_update | 한 번의 요청으로 여러 항목 수정 |
server_acl
자격 증명이 접속할 수 있는 서버를 정하는 Server ACL 항목입니다. API 접근 토큰을 참고하세요.
기본 의미: create · delete · read
· update
| 작업 | 허용되는 작업 |
|---|---|
bulk_create | 한 번의 요청으로 여러 항목 생성 |
bulk_delete | 한 번의 요청으로 여러 항목 삭제 |
file_acl
자격 증명이 전송할 수 있는 경로를 정하는 파일 ACL 항목입니다. 파일 권한 설정을 참고하세요.
기본 의미: create · delete · read
· update
| 작업 | 허용되는 작업 |
|---|---|
bulk_create | 한 번의 요청으로 여러 항목 생성 |
bulk_delete | 한 번의 요청으로 여러 항목 삭제 |
bulk_update | 한 번의 요청으로 여러 항목 수정 |
승인과 sudo
approval_policy
승인 정책은 어떤 작업을 누가 검토해야 하는지 정합니다. Approvals를 참고하세요.
기본 의미: create · delete
· read · update
approval_request
승인 요청과 그에 대한 결정입니다. 요청 관리를 참고하세요.
| 작업 | 허용되는 작업 |
|---|---|
approve | 요청 승인 |
cancel | 자신이 만든 요청 취소 |
my_requests | 자신이 만든 요청 목록 조회 |
preview_account_adjustment | 승인 전에 작업 세션의 대상 계정 후보 미리보기 |
reject | 요청 거절 |
sudo_policy
sudo 정책은 언제 권한을 높일 수 있는지 정합니다. sudo with MFA를 참고하세요.
기본 의미: create · delete · read
· update
sudo_policy_request
sudo 정책 추가 또는 변경 요청입니다. sudo with MFA를 참고하세요.
sudo_grant
승인된 권한 상승과 그 검증 상태입니다. Sudo를 참고하세요.
| 작업 | 허용되는 작업 |
|---|---|
verify | MFA 완료 후 권한 상승 승인 확인 |
알림
webhook
워크스페이스 이벤트를 외부로 보내는 웹훅입니다. 알림 및 웹훅을 참고하세요.
기본 의미: create · delete · read
· update
notification
사용자에게 전달되는 제품 내 알림입니다. 알림 및 웹훅을 참고하세요.
| 작업 | 허용되는 작업 |
|---|---|
dismiss | 알림 닫기 |
slack_installation
워크스페이스의 Slack 연결입니다. 알림 및 웹훅을 참고하세요.
slack_user_mapping
Alpacon 사용자와 Slack 멤버 간의 연결입니다. 알림 및 웹훅을 참고하세요.
| 작업 | 허용되는 작업 |
|---|---|
candidates | 아직 연결되지 않은 Alpacon 사용자 목록 조회 |
slack_members | 아직 연결되지 않은 Slack 멤버 목록 조회 |
워크스페이스와 IAM
workspace
워크스페이스 단위 설정입니다. 설정 관리하기를 참고하세요.
preferences
사용할 확장 기능을 포함한 워크스페이스 환경설정입니다. 설정 관리하기를 참고하세요.
user
워크스페이스 사용자 계정입니다. 사용자 관리를 참고하세요.
기본 의미: create · delete · read
· update
group
사용자와 서버를 묶는 그룹입니다. 그룹 관리를 참고하세요.
기본 의미: create · delete · read
· update
membership
사용자가 속한 그룹과 그 그룹에서 맡은 역할입니다. 그룹에 사용자 할당을 참고하세요.
| 작업 | 허용되는 작업 |
|---|---|
create | 그룹에 사용자 추가 |
delete | 그룹에서 사용자 제거 |
application
애플리케이션은 서비스 토큰이 속하는 비사용자 ID입니다. Applications을 참고하세요.
기본 의미: create · delete · read
· update
service_token
애플리케이션에 발급된 서비스 토큰으로, 교체와 긴급 제어 기능을 포함합니다. 서비스 토큰을 참고하세요.
| 작업 | 허용되는 작업 |
|---|---|
break_glass | 토큰의 긴급 접속 활성화 |
create | 서비스 토큰 발급 |
delete | 서비스 토큰 삭제 |
disable | 토큰 즉시 비활성화 |
rotate | 토큰 키 재생성 |
문제 해결
| 오류 코드 | 의미 | 해결 방법 |
|---|---|---|
api_token_scope_exceeds_rbac | 선택한 스코프가 본인의 역할에 허용된 범위를 벗어남 | 응답에 스코프 이름이 나오지 않으므로, 선택한 스코프를 alpacon token scopes에 표시되는 목록과 비교해 목록에 없는 스코프를 제거해야 함 |
service_token_scope_exceeds_role | 스코프가 애플리케이션의 역할에 허용된 범위를 벗어남 | 애플리케이션에 해당 스코프를 포함하는 역할을 부여하거나 스코프를 제외해야 함 |
api_token_acl_not_allowed | 토큰에 해당 스코프가 있지만, 대상 서버·명령·경로에 적용되는 ACL 항목이 없음 | 해당 토큰에 맞는 Server, Command 또는 File ACL 항목을 추가해야 함 |
api_token_presets_not_allowed_on_update | 기존 자격 증명을 수정하면서 프리셋을 보냄 | 개별 스코프를 보내야 함. 프리셋은 생성할 때만 적용됨 |
No matching scopes for pattern | 와일드카드 패턴에 일치하는 스코프가 없음 | 위 카탈로그에서 리소스 또는 작업의 철자를 확인해야 함 |
Unknown scope | 스코프 이름이 카탈로그에 없음 | 철자를 확인하고 리소스 이름이 단수형(servers가 아닌 server)임을 유의해야 함 |
관련 문서
- API 토큰: 토큰 생성 및 수정 API
alpacon token scopes: 현재 부여할 수 있는 스코프 목록 조회- API 접근 토큰: 개인 토큰 발급 및 관리
- 서비스 토큰: 애플리케이션용 토큰 발급
- 권한 설정: 역할이 사용자와 그룹에 같은 항목을 부여하는 방식