접근 범위

접근 범위(scope)는 Alpacon 권한 어휘의 한 항목입니다. 어떤 리소스에 어떤 액션을 허용하는지를 한 줄로 나타냅니다. 서버 목록을 읽는 권한, 명령을 실행하는 권한이 각각 하나의 항목입니다. 이 어휘는 두 곳에서 함께 쓰입니다. 역할이 사용자와 그룹에 부여하는 권한이 이 어휘이고, API token이나 service token을 발급할 때 고르는 항목도 이 어휘입니다. 이 페이지는 Alpacon이 정의한 모든 항목을 제품 영역별로 정리한 목록입니다. 자격 증명에 꼭 필요한 최소 집합만 남기도록 판단할 때 쓰세요.

콘솔의 접근 범위 선택 화면과 CLI의 alpacon token scopes 명령은 지금 부여할 수 있는 항목만 보여 줍니다. 각 항목이 무엇을 여는지는 이 페이지에서 확인하세요.

접근 범위의 구조

한 항목은 콜론으로 이어진 두 부분입니다. 앞은 대상 리소스, 뒤는 그 리소스에 허용하는 액션입니다. 예를 들어 서버를 읽는 권한은 server:read, 서버에서 명령을 실행하는 권한은 command:create입니다.

어휘는 의도적으로 평면입니다. 계층이 없으므로 server:readsession:read는 상하 관계가 아니라 서로 무관한 항목입니다.

자격 증명에 붙은 접근 범위는 권한을 주는 장치가 아니라 제한하는 장치입니다. 토큰에 server:delete를 고른다고 서버 삭제 권한이 생기지는 않습니다. 이미 본인 역할이 가진 권한을 토큰도 쓸 수 있게 열어 주는 것뿐입니다. 역할에 없는 항목은 애초에 토큰에 담기지 않습니다.

Alpacon에서 scope라는 말은 세 가지를 가리킵니다. 이 페이지는 그중 첫 번째를 다룹니다.

용어설명
접근 범위 (이 페이지)resource:action 형식의 권한 항목입니다. 역할, API token, service token이 함께 씁니다.
Work Session scopewebsh, command, webftp, tunnel, editor, sudo 중 하나로, 승인된 작업 세션에서 어떤 종류의 활동을 허용할지 정합니다. alpacon work-session create --scope로 지정합니다.
권한 범위역할 관리에서 권한이 워크스페이스 전체에 적용되는지 특정 객체에만 적용되는지를 가리킵니다.

검사 시점

발급할 때. 고른 항목은 모두 본인 역할이 가진 권한과 대조되므로, 본인이 갖지 않은 항목은 토큰에 담을 수 없습니다. 관리자 예외도 없습니다. 워크스페이스 superuser가 어떤 항목이든 발급할 수 있는 것은 superuser 역할이 전체 와일드카드를 갖고 있어서이고, 검사 자체는 모두에게 같은 방식으로 적용됩니다. 이때 기준이 되는 것은 워크스페이스 전체 범위의 권한뿐입니다. 특정 서버나 그룹에만 가진 권한은 토큰에 담을 근거가 되지 않습니다.

Service token은 본인 역할이 아니라 토큰이 속한 애플리케이션의 역할과 대조됩니다.

발급한 뒤로도 계속. 자격 증명에 저장된 항목은 확정된 권한이 아니라 신청 내역입니다. 실제로 할 수 있는 일은 저장된 항목을 소유자가 지금 부여할 수 있는 범위로 자른 결과입니다. 그래서 소유자가 잃은 권한은 그 소유자가 발급한 모든 자격 증명에서 곧바로 빠집니다. 다시 발급할 필요가 없고, 좁아지기만 합니다. 역할을 넓혀도 이미 발급된 자격 증명이 넓어지지는 않습니다.

미리 감안할 점이 둘 있습니다. 어떤 사람의 역할을 줄이면 그 사람의 토큰도 같은 순간 줄어드는데, 그 토큰을 쓰는 쪽에는 알림이 가지 않습니다. 권한 변경과 연결 짓기 어려운 파이프라인 실패가 이렇게 생깁니다. 그리고 콘솔에 보이는 저장된 목록은 신청 내역이라, 지금 실제로 통하는 범위보다 넓을 수 있습니다.

요청할 때. 토큰으로 보낸 요청은 그 작업에 해당하는 항목을 토큰이 갖고 있을 때만 성공합니다. 로그인한 뒤 콘솔에서 하는 요청은 토큰 접근 범위의 제한을 받지 않습니다.

서로 다른 두 질문. 접근 범위는 어떤 종류의 작업을 허용하는지 답하고, ACL은 그 작업을 어떤 객체에 할 수 있는지 답합니다. 둘 다 적용되며, 아래 카탈로그의 객체 범위 열이 리소스마다 어떤 ACL이 적용되는지 알려 줍니다.

  • Server ACL은 자격 증명이 접근할 수 있는 서버를 정합니다. Service token에게는 이것이 서버 가시성 전부입니다. 항목이 하나도 없으면 서버도 하나도 보이지 않습니다.
  • Command ACL은 실행할 수 있는 명령을 정합니다.
  • File ACL은 주고받을 수 있는 경로를 정합니다.

객체 범위 열이 없음 인 리소스는 ACL로 좁혀지지 않습니다.

형식

형식예시의미
resource:actionserver:read한 리소스의 한 액션
resource:*server:*한 리소스의 모든 액션
*:action*:read모든 리소스의 한 액션
**전체
  • 소문자만 씁니다. 리소스와 액션 이름은 영문자로 시작하고, 영문자와 숫자, 밑줄, 하이픈을 쓸 수 있습니다.
  • 콜론은 하나만 쓰고, 전체 길이는 64자까지입니다.
  • 부분 패턴은 받지 않습니다. server:*는 되지만 ser*:read는 안 됩니다.
  • 와일드카드는 실제로 존재하는 항목을 하나 이상 덮어야 합니다. sever:*처럼 오타가 난 패턴은 조용히 통과하지 않고 거절됩니다.
  • 와일드카드는 본인 권한이 그 와일드카드 자체를 덮을 때만 받습니다. server:로 시작하는 개별 액션을 전부 가진 것과 server:*를 가진 것은 다릅니다. server:*를 요청하려면 server:**를 직접 갖고 있어야 합니다. 실제로 *는 워크스페이스 superuser만 쓸 수 있습니다.

표준 액션

대부분의 리소스는 같은 네 가지 액션 이름을 씁니다.

액션의미
create새로 만듭니다.
read목록을 조회하고 개별 항목의 상세를 봅니다.
update이미 있는 항목을 수정합니다.
delete항목을 삭제합니다.

read는 목록 조회와 단건 조회를 함께 덮고, update는 전체 교체와 부분 수정을 함께 덮습니다. 이 네 이름에 리소스가 고유한 의미를 주는 경우(command:create는 명령 실행, session:create는 터미널 열기)에는 여기가 아니라 그 리소스의 표에 따로 적었습니다.

프리셋

프리셋은 자주 쓰는 작업에 필요한 항목을 묶어 이름을 붙인 것입니다. 하나를 고르면 항목을 하나씩 골라 맞출 필요가 없습니다.

터미널 접근 (terminal_access)

서버에서 Websh 터미널을 열고, 그 안에서 명령을 실행하고, 세션 이력을 조회합니다.

리소스액션
serverread
sessioncreate · read · close
userchannelcreate · read · close
commandread · create · chunks

명령어 실행 (command_execute)

alpacon exec로 서버에서 명령을 실행하고, 돌아오는 출력을 실시간으로 읽습니다.

리소스액션
serverread
commandcreate · read · chunks
event_sessioncreate · read
event_subscriptioncreate · read

명령어 이력 조회 (command_read)

새 명령을 실행하는 권한 없이 명령 이력과 출력만 조회합니다.

리소스액션
serverread
commandread · chunks

파일 업로드 (file_upload)

alpacon cp local server:로 서버에 파일을 보냅니다.

리소스액션
serverread
uploaded_filecreate · upload · status · bulk · bulk_upload · read

파일 다운로드 (file_download)

alpacon cp server: local로 서버에서 파일을 받아옵니다.

리소스액션
serverread
downloaded_filecreate · download · status · bulk · read

파일 전송 (file_transfer)

alpacon cp와 브라우저의 WebFTP 양쪽에서 파일을 주고받습니다.

리소스액션
serverread
uploaded_filecreate · upload · status · bulk · bulk_upload · read
downloaded_filecreate · download · status · bulk · read
ftp_sessioncreate · read · close

터널 세션 (tunnel_connect)

alpacon tunnel로 서버에 터널 세션을 엽니다.

리소스액션
serverread
tunnel_sessioncreate · read · reconnect · close

모니터링 (monitoring)

서버 자원 사용량을 조회하고 경고를 확인 처리합니다. 경고 규칙은 조회만 되고 수정은 되지 않습니다.

리소스액션
serverread
metricread · top
alertread · acknowledge
alert_ruleread

인증서 관리 (cert_management)

내부 인증 기관에 인증서를 요청하고 상태를 확인합니다.

리소스액션
authorityread
sign_requestread · create
certificateread
revoke_requestread · create

그룹 관리 (group_management)

그룹을 만들고 바꾸며, 어떤 사용자가 그 그룹에 속하는지 관리합니다.

리소스액션
groupread · create · update · delete
membershipread · create · update · delete

읽기 전용 (read_only)

서버, 명령, 이벤트, 세션, 지표, 경고, 전송 기록을 읽습니다. 워크스페이스 관리와 확장 리소스는 포함하지 않습니다.

리소스액션
serverread
commandread
eventread
sessionread
userchannelread
tunnel_sessionread
ftp_sessionread
uploaded_fileread
downloaded_fileread
metricread
alertread
alert_ruleread

프리셋은 자격 증명을 만들 때 개별 항목으로 풀려서 저장됩니다. 그래서 나중에 프리셋을 고쳐도 이미 발급된 자격 증명은 바뀌지 않습니다. 프리셋은 자격 증명을 만들 때만 쓸 수 있고, 수정할 때는 쓸 수 없습니다.

고를 수 없는 항목이 있는 이유

기대한 항목이 콘솔이나 CLI에 보이지 않는다면 보통 다음 중 하나입니다.

본인 역할에 없습니다. 선택 화면은 본인이 부여할 수 있는 항목만 보여 줍니다. 그 항목을 담은 역할을 워크스페이스 관리자에게 요청하세요.

워크스페이스 확장이 꺼져 있습니다. DNS, 프록시, Private SSL에 속한 리소스는 해당 확장을 켠 경우에만 보입니다. 확장이 꺼진 상태에서는 그 항목을 담아도 아무것도 열리지 않기 때문입니다.

따로 떼어 둔 항목입니다. 다음 항목은 admin 역할에서 의도적으로 제외했습니다.

  • 다른 사람의 세션 강제 종료: session:force_close, tunnel_session:force_close, ftp_session:force_close
  • 세션 종료: session:close, tunnel_session:close, ftp_session:close, userchannel:close
  • 승인 요청 결정: approval_request:approve, approval_request:reject
  • Service token 비상 접근: service_token:break_glass
  • 그룹 삭제: group:delete

이 항목은 더 좁은 역할이 담고 있습니다. 세션 종료는 operator 역할, 승인 요청 결정은 approver 역할이 담당하고, 워크스페이스 superuser는 전부 갖습니다.

전체 리소스

리소스영역액션 수객체 범위
server서버22Server
note서버4Server
registration_token서버3없음
registration_method서버2없음
proc서버5Server
backhaul_session서버1Server
session세션과 터미널12Server
session_analysis세션과 터미널2없음
userchannel세션과 터미널5Server
tunnel_session세션과 터미널7Server
work_session세션과 터미널14Server
ftp_session파일 전송6Server
uploaded_file파일 전송7Server, File
downloaded_file파일 전송6Server, File
command명령과 이벤트4Server, Command
event명령과 이벤트1Server
local_access_event명령과 이벤트1Server
event_session명령과 이벤트4없음
event_subscription명령과 이벤트4없음
cloud_account클라우드12없음
cloud_connection_method클라우드1없음
cloud_instance클라우드6없음
installation_job클라우드1없음
firewall_rule방화벽과 보안 그룹5없음
firewall_chain방화벽과 보안 그룹4없음
security_group방화벽과 보안 그룹9없음
security_group_assignment방화벽과 보안 그룹5Server
security_group_snapshot방화벽과 보안 그룹5없음
networkIP 관리4없음
subnetIP 관리4없음
poolIP 관리4없음
deviceIP 관리4없음
dhcp_serverIP 관리6Server
leaseIP 관리3Server
dhcp_sessionIP 관리1Server
zoneDNS4없음
recordDNS4없음
dns_viewDNS4없음
dns_serverDNS6Server
domain_group프록시4없음
domain프록시4없음
access_policy프록시4없음
access_rule프록시4없음
proxy_profile프록시4없음
proxy_server프록시6Server
authorityPrivate SSL7Server
sign_requestPrivate SSL9없음
certificatePrivate SSL2없음
revoke_requestPrivate SSL7없음
package패키지4없음
package_entry패키지4없음
alert_rule모니터링과 감사4없음
metric모니터링과 감사2Server
alert모니터링과 감사2Server
activity모니터링과 감사2없음
role_audit_log모니터링과 감사1없음
command_aclACL7없음
server_aclACL6없음
file_aclACL7없음
approval_policy승인과 sudo4없음
approval_request승인과 sudo7없음
sudo_policy승인과 sudo4없음
sudo_policy_request승인과 sudo2없음
sudo_grant승인과 sudo2없음
webhook알림4없음
notification알림3없음
slack_installation알림3없음
slack_user_mapping알림5없음
workspace워크스페이스와 IAM2없음
preferences워크스페이스와 IAM2없음
user워크스페이스와 IAM4없음
group워크스페이스와 IAM4없음
membership워크스페이스와 IAM4없음
application워크스페이스와 IAM4없음
service_token워크스페이스와 IAM7없음

서버

server

서버 레코드를 다룹니다. 등록, 목록 조회, 서버별 상세 정보, 그룹 편성이 여기에 들어갑니다. Server ACL로 좁혀집니다. 서버 관리에서 자세히 다룹니다.

표준 의미: read · update

액션여는 것
access서버 접근
actions서버에 준비된 작업 실행
attach_rule경고 규칙을 서버에 붙이기
create워크스페이스에 서버 추가
delete워크스페이스에서 서버 제거
detach_rule경고 규칙을 서버에서 떼기
groups서버의 시스템 그룹 조회
hexagon전체 서버 상태 개요 조회
info서버의 시스템 정보 조회
interfaces서버의 네트워크 인터페이스 조회
os서버의 OS 버전 조회
os_distribution서버 전체의 OS 분포 통계 조회
packages서버에 설치된 패키지 조회
register서버 자기 등록
reserved_commands나중에 실행되도록 예약된 명령 조회
search_records기록 검색
star즐겨찾기 표시 조회·설정
start_firewall_management서버에서 Alpacon 방화벽 관리 시작
time서버의 시스템 시각 조회
users서버의 시스템 사용자 조회

note

서버에 붙이는 메모입니다. Server ACL로 좁혀집니다. 서버 정보 관리에서 자세히 다룹니다.

표준 의미: create · delete · read · update

registration_token

새 서버가 스스로 등록할 때 쓰는 등록 토큰입니다. 서버 등록 토큰에서 자세히 다룹니다.

표준 의미: delete · read

액션여는 것
create등록 토큰 생성

registration_method

서버를 추가할 때 선택하는 등록 방식과, 그에 맞춰 생성되는 설치 안내입니다. 서버 등록에서 자세히 다룹니다.

표준 의미: read

액션여는 것
guide선택한 방식에 맞는 설치 안내 생성

proc

관리 대상 서버에서 발견된 시스템 계정과, 그 계정이 Alpacon 사용자와 어떻게 연결되는지를 다룹니다. Server ACL로 좁혀집니다. 계정 선택에서 자세히 다룹니다.

표준 의미: read

액션여는 것
adopt발견된 시스템 계정을 Alpacon 사용자에 연결
coverage서버별·전체 계정 관리 현황 조회
resolve결정을 기다리는 발견 계정 처리
unadopt시스템 계정과 Alpacon 사용자의 연결 해제

backhaul_session

관리 대상 서버와 Alpacon 사이의 에이전트 연결 세션입니다. Server ACL로 좁혀집니다.

표준 의미: read

세션과 터미널

session

Websh 터미널 세션입니다. 세션 열기, 공유, 종료, 기록된 내용 조회가 들어갑니다. Server ACL로 좁혀집니다. Websh 세션에서 자세히 다룹니다.

표준 의미: delete · read · update

액션여는 것
analysis세션의 AI 분석 결과 조회
analyze세션 AI 분석 실행
close세션 종료
createWebsh 터미널 세션 열기
force_close다른 사람의 세션 강제 종료
invite이메일로 세션에 초대
records세션 기록 조회
search_records세션 기록 안에서 검색
share세션 공유 링크 생성

session_analysis

터미널 세션에 대해 생성된 AI 분석 결과입니다. 세션 분석에서 자세히 다룹니다.

표준 의미: read

액션여는 것
aggregate여러 세션의 분석 결과 집계 조회

userchannel

터미널 세션 안의 개별 접속입니다. 공유 링크나 초대로 들어온 접속도 포함합니다. Server ACL로 좁혀집니다. Websh 세션에서 자세히 다룹니다.

표준 의미: delete · read · update

액션여는 것
close접속 종료
create터미널 세션에 접속

tunnel_session

에디터와 포트 포워딩이 사용하는 터널 세션입니다. Server ACL로 좁혀집니다. 에디터 세션에서 자세히 다룹니다.

표준 의미: delete · read · update

액션여는 것
close세션 종료
create터널 세션 열기
force_close다른 사람의 세션 강제 종료
reconnect터널 세션 재연결

work_session

작업 세션입니다. 승인을 받아 열리는 기간 한정 접근 창과, 그 안에서 결정되는 사항을 다룹니다. Server ACL로 좁혀집니다. 작업 세션에서 자세히 다룹니다.

표준 의미: read · update

액션여는 것
activate승인된 세션을 활성 상태로 전환
analyze세션 AI 분석 실행
approve세션의 요청 승인
candidate_target_accounts지정한 서버의 후보 계정 목록 조회 (proc:read도 함께 필요)
complete진행 중인 세션 완료 처리
create작업 세션 요청
extend진행 중인 세션의 만료 시각 연장
reject세션의 요청 반려
resolve_target_account세션을 만들기 전에 후보 계정 하나 확인 (proc:read도 함께 필요)
revoke세션 강제 종료
suggest_scopes세션을 만들기 전에 scope 프리셋 추천 받기
timeline세션 타임라인 조회

파일 전송

ftp_session

서버의 파일을 탐색하는 WebFTP 세션입니다. Server ACL로 좁혀집니다. WebFTP에서 자세히 다룹니다.

표준 의미: delete · read · update

액션여는 것
close세션 종료
createWebFTP 세션 열기
force_close다른 사람의 세션 강제 종료

uploaded_file

서버로 보내는 파일입니다. WebFTP와 alpacon cp 양쪽에 해당합니다. Server, File ACL로 좁혀집니다. 파일 업로드에서 자세히 다룹니다.

표준 의미: read

액션여는 것
bulk여러 전송을 한 번에 생성
bulk_upload여러 전송을 한 번에 시작
create서버로 파일 보내기 시작
download전송한 파일 다운로드
status전송 상태 조회
upload서버로 보내는 전송 시작

downloaded_file

서버에서 받아오는 파일입니다. WebFTP와 alpacon cp 양쪽에 해당합니다. Server, File ACL로 좁혀집니다. 파일 다운로드에서 자세히 다룹니다.

표준 의미: read

액션여는 것
bulk여러 전송을 한 번에 생성
create서버에서 파일 받기 시작
download받아온 파일 다운로드
status전송 상태 조회
upload서버에서 올라오는 파일 수신

명령과 이벤트

command

서버에서 실행한 명령과 그 출력입니다. Server, Command ACL로 좁혀집니다. 명령 이벤트에서 자세히 다룹니다.

액션여는 것
chunks명령 출력을 조각 단위로 조회
create서버에서 명령 실행
delete명령 기록 삭제
read명령 이력과 출력 조회

event

서버에서 일어난 일을 남기는 이벤트 기록입니다. Server ACL로 좁혀집니다. 이벤트 감사에서 자세히 다룹니다.

표준 의미: read

local_access_event

Alpacon을 거치지 않고 서버에 직접 접근한 기록입니다. Server ACL로 좁혀집니다. 이벤트 감사에서 자세히 다룹니다.

표준 의미: read

event_session

명령이 실행되는 동안 클라이언트가 붙는 실시간 이벤트 스트림입니다.

표준 의미: create · delete · read · update

event_subscription

클라이언트가 어떤 이벤트를 받을지 정하는 구독 설정입니다.

표준 의미: create · delete · read · update

클라우드

cloud_account

연결한 클라우드 계정과 그 검증 상태, 계정에서 집계한 현황입니다. 클라우드 계정에서 자세히 다룹니다.

표준 의미: create · delete · read · update

액션여는 것
cloud_init_script인스턴스 등록에 쓰는 cloud-init 스크립트 조회
cloudformation_url계정 연결용 CloudFormation 링크 조회
connection_guide계정 연결 안내 조회
overview볼 수 있는 모든 계정의 집계 조회
regions리전별 인스턴스 수 조회
summary계정의 인스턴스 수 집계 조회
sync계정 검색 실행
verify저장된 자격 재검증

cloud_connection_method

클라우드 계정을 연결하는 방법 목록입니다. AWS 연결에서 자세히 다룹니다.

표준 의미: read

cloud_instance

연결된 계정에서 발견된 클라우드 인스턴스와, 그 인스턴스에 에이전트를 설치하는 작업입니다. 클라우드 인스턴스에서 자세히 다룹니다.

표준 의미: read · update

액션여는 것
bulk_install여러 인스턴스에 에이전트 일괄 설치
install인스턴스에 에이전트 설치
install_guide인스턴스 수동 설치 안내 조회
regions리전별 인스턴스 수 조회

installation_job

클라우드 인스턴스 목록에서 시작한 에이전트 설치의 진행 기록입니다. 에이전트 설치에서 자세히 다룹니다.

표준 의미: read

방화벽과 보안 그룹

firewall_rule

체인 안의 개별 방화벽 규칙과 그 순서입니다. 보안 그룹에서 자세히 다룹니다.

표준 의미: create · delete · read · update

액션여는 것
reorder순서 변경

firewall_chain

방화벽 규칙을 묶는 규칙 체인입니다. 보안 그룹에서 자세히 다룹니다.

표준 의미: create · delete · read · update

security_group

보안 그룹입니다. 서버에 적용하는 재사용 규칙 묶음과 그 스냅샷, 되돌리기를 다룹니다. 보안 그룹에서 자세히 다룹니다.

표준 의미: create · delete · read · update

액션여는 것
apply대기 중인 규칙 변경 적용
capture스냅샷 생성
preview되돌릴 때 무엇이 바뀌는지 미리 보기
rollback스냅샷 상태로 되돌리기
snapshots스냅샷 목록 조회

security_group_assignment

서버에 어떤 보안 그룹이 어떤 순서로 붙어 있는지를 다룹니다. Server ACL로 좁혀집니다. 보안 그룹에서 자세히 다룹니다.

표준 의미: create · delete · read · update

액션여는 것
reorder순서 변경

security_group_snapshot

보안 그룹의 저장된 스냅샷입니다. 변경 사항을 미리 보거나 되돌릴 때 씁니다. 보안 그룹에서 자세히 다룹니다.

표준 의미: create · delete · read

액션여는 것
preview되돌릴 때 무엇이 바뀌는지 미리 보기
rollback스냅샷 상태로 되돌리기

IP 관리

network

IP 관리에서 다루는 네트워크입니다.

표준 의미: create · delete · read · update

subnet

네트워크 안의 서브넷입니다.

표준 의미: create · delete · read · update

pool

서브넷이 주소를 배정할 때 쓰는 주소 풀입니다.

표준 의미: create · delete · read · update

device

IP 관리가 추적하는 장치입니다.

표준 의미: create · delete · read · update

dhcp_server

관리 대상 서버에서 동작하는 DHCP 서비스입니다. 재시작과 업그레이드도 포함합니다. Server ACL로 좁혀집니다.

표준 의미: create · delete · read · update

액션여는 것
restart서버에서 동작하는 서비스 재시작
upgrade서버에서 동작하는 서비스 업그레이드

lease

DHCP가 배정한 주소 임대 기록입니다. Server ACL로 좁혀집니다.

표준 의미: create · read

액션여는 것
ignore임대 기록을 무시 처리

dhcp_session

클라이언트와 서버 사이의 DHCP 교환 기록입니다. Server ACL로 좁혀집니다.

표준 의미: read

DNS

zone

DNS 존입니다. 워크스페이스에서 DNS 확장을 켠 경우에만 선택할 수 있습니다.

표준 의미: create · delete · read · update

record

존 안의 DNS 레코드입니다. 워크스페이스에서 DNS 확장을 켠 경우에만 선택할 수 있습니다.

표준 의미: create · delete · read · update

dns_view

클라이언트가 어떤 존을 조회할지 정하는 DNS 뷰입니다. 워크스페이스에서 DNS 확장을 켠 경우에만 선택할 수 있습니다.

표준 의미: create · delete · read · update

dns_server

관리 대상 서버에서 동작하는 DNS 서비스입니다. 재시작과 업그레이드도 포함합니다. Server ACL로 좁혀집니다. 워크스페이스에서 DNS 확장을 켠 경우에만 선택할 수 있습니다.

표준 의미: create · delete · read · update

액션여는 것
restart서버에서 동작하는 서비스 재시작
upgrade서버에서 동작하는 서비스 업그레이드

프록시

domain_group

프록시 접근 규칙이 참조하는 도메인 묶음입니다. 워크스페이스에서 프록시 확장을 켠 경우에만 선택할 수 있습니다.

표준 의미: create · delete · read · update

domain

프록시 접근 규칙에 쓰이는 개별 도메인입니다. 워크스페이스에서 프록시 확장을 켠 경우에만 선택할 수 있습니다.

표준 의미: create · delete · read · update

access_policy

프록시 접근 정책입니다. 프록시 프로필이 적용하는 규칙 묶음에 이름을 붙인 것입니다. 워크스페이스에서 프록시 확장을 켠 경우에만 선택할 수 있습니다.

표준 의미: create · delete · read · update

access_rule

프록시 접근 정책 안의 개별 규칙입니다. 워크스페이스에서 프록시 확장을 켠 경우에만 선택할 수 있습니다.

표준 의미: create · delete · read · update

proxy_profile

접근 정책을 프록시 실행 서버에 묶어 주는 프록시 프로필입니다. 워크스페이스에서 프록시 확장을 켠 경우에만 선택할 수 있습니다.

표준 의미: create · delete · read · update

proxy_server

관리 대상 서버에서 동작하는 프록시 서비스입니다. 재시작과 업그레이드도 포함합니다. Server ACL로 좁혀집니다. 워크스페이스에서 프록시 확장을 켠 경우에만 선택할 수 있습니다.

표준 의미: create · delete · read · update

액션여는 것
restart서버에서 동작하는 서비스 재시작
upgrade서버에서 동작하는 서비스 업그레이드

Private SSL

authority

내부 인증 기관입니다. 인증 기관이 발행하는 폐기 목록도 포함합니다. Server ACL로 좁혀집니다. 워크스페이스에서 Private SSL 확장을 켠 경우에만 선택할 수 있습니다. 인증 기관에서 자세히 다룹니다.

표준 의미: create · delete · read · update

액션여는 것
crl폐기 목록 다운로드
restart서버에서 동작하는 서비스 재시작
upgrade서버에서 동작하는 서비스 업그레이드

sign_request

인증서 서명 요청과 그 검토 결과입니다. 워크스페이스에서 Private SSL 확장을 켠 경우에만 선택할 수 있습니다. 인증서 요청에서 자세히 다룹니다.

표준 의미: create · delete · read · update

액션여는 것
approve요청 승인
deny요청 거부
mark_failed요청을 실패로 표시
retry요청 재시도
submit요청 제출

certificate

발급된 인증서입니다. 워크스페이스에서 Private SSL 확장을 켠 경우에만 선택할 수 있습니다. 인증서에서 자세히 다룹니다.

표준 의미: read

액션여는 것
by_serial일련번호로 인증서 조회

revoke_request

인증서 폐기 요청과 그 검토 결과입니다. 워크스페이스에서 Private SSL 확장을 켠 경우에만 선택할 수 있습니다. 인증서에서 자세히 다룹니다.

표준 의미: create · delete · read

액션여는 것
approve요청 승인
deny요청 거부
mark_failed요청을 실패로 표시
retry요청 재시도

패키지

package

워크스페이스 패키지 미러가 보관하는 패키지입니다.

표준 의미: create · delete · read · update

package_entry

미러된 패키지 안의 개별 파일입니다.

표준 의미: create · delete · read

액션여는 것
download패키지 파일 다운로드

모니터링과 감사

alert_rule

서버가 언제 경고를 낼지 정하는 경고 규칙입니다. 서버 모니터링에서 자세히 다룹니다.

표준 의미: create · delete · read · update

metric

서버에서 수집한 자원 사용량 지표입니다. Server ACL로 좁혀집니다. 서버 모니터링에서 자세히 다룹니다.

표준 의미: read

액션여는 것
top사용량 상위 항목 조회

alert

서버가 발생시킨 경고입니다. Server ACL로 좁혀집니다. 서버 모니터링에서 자세히 다룹니다.

표준 의미: read

액션여는 것
acknowledge경고 확인 처리

activity

워크스페이스 활동 로그입니다. 활동 로그에서 자세히 다룹니다.

표준 의미: read

액션여는 것
chart활동 기록을 시계열로 조회

role_audit_log

역할을 부여하거나 회수한 기록입니다. 감사에서 자세히 다룹니다.

표준 의미: read

ACL

command_acl

Command ACL 항목입니다. 자격 증명이 실행할 수 있는 명령을 정합니다. 명령 패턴에서 자세히 다룹니다.

표준 의미: create · delete · read · update

액션여는 것
bulk_create여러 항목을 한 번에 생성
bulk_delete여러 항목을 한 번에 삭제
bulk_update여러 항목을 한 번에 수정

server_acl

Server ACL 항목입니다. 자격 증명이 접근할 수 있는 서버를 정합니다. API 접근 토큰에서 자세히 다룹니다.

표준 의미: create · delete · read · update

액션여는 것
bulk_create여러 항목을 한 번에 생성
bulk_delete여러 항목을 한 번에 삭제

file_acl

File ACL 항목입니다. 자격 증명이 전송할 수 있는 경로를 정합니다. WebFTP 권한에서 자세히 다룹니다.

표준 의미: create · delete · read · update

액션여는 것
bulk_create여러 항목을 한 번에 생성
bulk_delete여러 항목을 한 번에 삭제
bulk_update여러 항목을 한 번에 수정

승인과 sudo

approval_policy

승인 정책입니다. 무엇이 검토를 받아야 하고 누가 검토하는지를 정합니다. 승인 거버넌스에서 자세히 다룹니다.

표준 의미: create · delete · read · update

approval_request

승인 요청과 그에 대한 결정입니다. 승인에서 자세히 다룹니다.

표준 의미: create · delete · read

액션여는 것
approve요청 승인
cancel본인이 낸 요청 취소
my_requests본인이 낸 요청 목록 조회
reject요청 반려

sudo_policy

권한 상승을 언제 허용할지 정하는 sudo 정책입니다. MFA를 쓰는 sudo에서 자세히 다룹니다.

표준 의미: create · delete · read · update

sudo_policy_request

sudo 정책을 추가하거나 바꾸자는 요청입니다. MFA를 쓰는 sudo에서 자세히 다룹니다.

표준 의미: create · read

sudo_grant

허용된 권한 상승과 그 확인 상태입니다. sudo 이벤트에서 자세히 다룹니다.

표준 의미: read

액션여는 것
verifyMFA를 마친 뒤 권한 상승 확인

알림

webhook

워크스페이스 이벤트를 외부로 보내는 웹훅입니다. 알림에서 자세히 다룹니다.

표준 의미: create · delete · read · update

notification

본인에게 온 제품 내 알림입니다. 알림에서 자세히 다룹니다.

표준 의미: read · update

액션여는 것
dismiss알림 지우기

slack_installation

워크스페이스의 Slack 연결입니다. 알림에서 자세히 다룹니다.

표준 의미: delete · read · update

slack_user_mapping

Alpacon 사용자와 Slack 멤버를 짝지은 정보입니다. 알림에서 자세히 다룹니다.

표준 의미: create · delete · read

액션여는 것
candidates아직 짝지어지지 않은 Alpacon 사용자 목록 조회
slack_members아직 짝지어지지 않은 Slack 멤버 목록 조회

워크스페이스와 IAM

workspace

워크스페이스 수준 설정입니다. 워크스페이스 설정에서 자세히 다룹니다.

표준 의미: read · update

preferences

워크스페이스 환경 설정입니다. 어떤 확장을 켜 두었는지도 여기에 들어갑니다. 워크스페이스 설정에서 자세히 다룹니다.

표준 의미: read · update

user

워크스페이스 사용자 계정입니다. 사용자에서 자세히 다룹니다.

표준 의미: create · delete · read · update

group

사용자와 서버를 묶는 데 쓰는 그룹입니다. 그룹에서 자세히 다룹니다.

표준 의미: create · delete · read · update

membership

어떤 사용자가 어떤 그룹에 어떤 그룹 역할로 속하는지를 다룹니다. 그룹에 사용자 배정에서 자세히 다룹니다.

표준 의미: read · update

액션여는 것
create그룹에 사용자 추가
delete그룹에서 사용자 제거

application

애플리케이션입니다. Service token이 속하는 비사람 신원입니다. 애플리케이션에서 자세히 다룹니다.

표준 의미: create · delete · read · update

service_token

애플리케이션에 발급하는 service token입니다. 교체와 비상 조치도 포함합니다. Service token에서 자세히 다룹니다.

표준 의미: read · update

액션여는 것
break_glass토큰의 비상 접근 활성화
createService token 발급
deleteService token 삭제
disable토큰 즉시 비활성화
rotate토큰 키 재발급

문제 해결

오류 코드의미대응
api_token_scope_exceeds_rbac고른 항목 중 하나가 본인 역할이 허용하는 범위를 벗어났습니다.응답은 어느 항목인지 알려 주지 않습니다. alpacon token scopes가 본인에게 보여 주는 목록과 대조해 없는 항목을 빼세요.
service_token_scope_exceeds_role항목이 애플리케이션 역할이 허용하는 범위를 벗어났습니다.그 항목을 담은 역할을 애플리케이션에 부여하거나, 항목을 빼세요.
api_token_acl_not_allowed토큰은 항목을 갖고 있지만, 대상 서버나 명령, 경로를 덮는 ACL 항목이 없습니다.그 토큰에 해당하는 Server, Command, File ACL 항목을 추가하세요.
api_token_presets_not_allowed_on_update이미 있는 자격 증명을 수정하면서 프리셋을 보냈습니다.개별 항목으로 보내세요. 프리셋은 생성할 때만 쓸 수 있습니다.
No matching scopes for pattern와일드카드 패턴이 덮는 항목이 하나도 없습니다.리소스나 액션 이름의 철자를 위 카탈로그와 대조하세요.
Unknown scope카탈로그에 없는 항목 이름입니다.철자를 확인하세요. 리소스 이름은 단수형입니다(servers가 아니라 server).

관련 문서

최종 수정: