접근 범위

스코프는 Alpacon 권한 체계의 항목 하나로, 서버 조회나 명령 실행처럼 리소스와 그 리소스에서 허용하는 작업을 지정합니다. 이 체계는 역할을 통해 사용자나 그룹에 권한을 부여할 때와 API 토큰이나 서비스 토큰을 발급할 때 스코프를 선택하는 데 모두 쓰입니다. 이 페이지는 자격 증명에 실제로 필요한 최소한의 스코프만 부여할 수 있도록 Alpacon이 정의한 모든 스코프를 제품 영역별로 정리합니다.

콘솔의 스코프 선택 화면과 alpacon token scopes에는 현재 부여할 수 있는 스코프만 표시됩니다. 이 페이지에서는 각 스코프의 의미를 설명합니다.

접근 범위의 구조

스코프는 콜론으로 연결한 두 부분으로 이루어집니다. 적용 대상인 리소스와 그 리소스에서 허용하는 작업입니다. server:read는 서버 조회를, command:create는 서버에서 명령 실행을 허용합니다.

스코프 체계는 의도적으로 계층 없이 구성했습니다. 따라서 server:read와 session:read는 상하 관계가 없는 별개의 항목입니다.

자격 증명의 스코프는 권한을 새로 부여하지 않고 기존 권한의 사용 범위를 제한합니다. 토큰에 server:delete를 넣어도 서버 삭제 권한이 생기지는 않습니다. 역할에 이미 있는 권한을 토큰으로 사용할 수 있게 될 뿐입니다. 역할에 없는 스코프는 토큰에 넣을 수 없습니다.

Alpacon에서는 서로 다른 세 가지를 스코프라고 부릅니다. 이 페이지에서는 첫 번째를 다룹니다.

용어의미
스코프(이 페이지)resource:action 형식의 항목으로, 역할과 API 토큰 및 서비스 토큰에서 사용함
작업 세션 스코프승인된 작업 세션 개요에서 허용하는 활동 종류로, websh, command, webftp, tunnel, editor, sudo 중 하나임. alpacon work-session create --scope로 지정함
권한 범위권한 설정에서 권한이 워크스페이스 전체에 적용되는지, 특정 객체에만 적용되는지를 나타냄

검사 시점

자격 증명 발급 시. 선택한 모든 스코프를 자신의 역할이 부여한 권한과 대조하므로, 자신에게 없는 스코프를 토큰에 넣을 수 없습니다. 관리자도 예외는 아닙니다. 워크스페이스 최고 관리자는 역할에 전체 와일드카드가 있으므로 모든 스코프를 선택할 수 있지만, 다른 사용자와 같은 검사를 거칩니다. 이때는 워크스페이스 전체에 적용되는 권한만 인정됩니다. 특정 서버나 그룹에 대해서만 가진 권한으로는 그 스코프를 토큰에 넣을 수 없습니다.

서비스 토큰에는 같은 검사를 토큰이 속한 Applications의 역할을 기준으로 적용하며, 발급자의 역할은 기준으로 삼지 않습니다.

자격 증명이 유효한 동안. 자격 증명에 저장된 스코프는 계속 보장되는 권한이 아니라 발급 당시의 권한 명세입니다. 실제로 사용할 수 있는 범위는 저장된 스코프 중 소유자가 현재 부여할 수 있는 권한으로 제한됩니다. 소유자가 잃은 권한은 그 소유자의 자격 증명에서도 즉시 사용할 수 없게 되며, 재발급할 필요는 없습니다. 기존 자격 증명의 권한은 줄어들 수만 있습니다. 나중에 역할의 권한이 늘어도 이미 발급한 자격 증명의 권한은 늘지 않습니다.

운영할 때 고려할 점이 두 가지 있습니다. 사용자의 역할을 축소하면 그 사람의 토큰 권한도 즉시 줄어듭니다. 토큰 사용자에게 알림이 가지 않으므로, 관련성을 알아채지 못한 권한 변경 때문에 파이프라인이 실패하기 시작할 수 있습니다. 또한 콘솔에 표시되는 저장된 스코프 목록은 발급 당시의 권한 명세여서, 자격 증명으로 현재 실제 사용할 수 있는 범위보다 넓을 수 있습니다.

요청마다. 토큰으로 보낸 요청은 해당 작업의 스코프가 토큰에 있을 때만 성공합니다. 로그인 후 콘솔에서 보내는 요청에는 토큰 스코프 제한이 적용되지 않습니다.

서로 다른 두 가지 판단. 스코프는 어떤 작업을 허용하는지 결정하고, ACL은 어떤 객체에서 그 작업을 수행할 수 있는지 결정합니다. 둘 다 적용됩니다. 아래 목록의 객체 범위 열에는 각 리소스에 적용되는 ACL 종류가 나와 있습니다.

  • 서버 ACL은 자격 증명이 접속할 수 있는 서버를 결정함. 서비스 토큰의 경우 서버 ACL이 볼 수 있는 서버의 전부를 결정하며, 항목이 하나도 없으면 볼 수 있는 서버도 없음
  • 명령 ACL은 자격 증명이 실행할 수 있는 명령을 결정함
  • 파일 ACL은 자격 증명이 전송할 수 있는 파일 경로를 결정함

해당 열에 —가 표시된 리소스에는 ACL 제한이 적용되지 않습니다.

형식

형식예시의미
resource:actionserver:read한 리소스에 대한 한 가지 작업
resource:*server:*한 리소스에 대한 모든 작업
*:action*:read모든 리소스에 대한 한 가지 작업
**모든 리소스에 대한 모든 작업
  • 소문자만 허용함. 리소스명과 작업명은 문자로 시작하고 문자, 숫자, 밑줄, 하이픈을 포함할 수 있음
  • 콜론은 정확히 하나여야 하며 길이는 최대 64자임
  • 부분 패턴은 허용하지 않음. server:*는 유효하지만 ser*:read는 유효하지 않음
  • 와일드카드는 존재하는 스코프를 하나 이상 포함해야 함. 따라서 sever:*처럼 철자가 틀리면 그대로 받아들이지 않고 거부함
  • 와일드카드는 자신의 권한이 해당 와일드카드를 포괄할 때만 허용함. 개별 server: 작업을 모두 가지고 있어도 server:*를 가진 것과는 다름. server:*를 요청하려면 자신에게 server:* 또는 *가 있어야 함. 실제로 *는 워크스페이스 슈퍼유저만 사용할 수 있음

표준 액션

대부분의 리소스는 같은 작업명 네 가지를 사용합니다.

작업의미
create새 항목 생성
read항목 목록 조회 및 개별 항목의 상세 내용 조회
update기존 항목 수정
delete항목 삭제

read에는 목록 조회와 개별 항목 조회가 모두 포함되고, update에는 전체 교체와 일부 변경이 모두 포함됩니다. 네 가지 작업명 중 하나가 리소스에 따라 다른 뜻을 가지면 여기 대신 해당 리소스의 표에 나옵니다. 예를 들어 command:create는 명령을 실행하고 session:create는 터미널을 엽니다.

프리셋

프리셋은 흔한 작업에 필요한 스코프를 이름으로 묶어 둔 것입니다. 프리셋을 선택하면 스코프를 하나씩 직접 조합할 필요가 없습니다.

아래 표에는 각 프리셋에 포함된 모든 스코프가 나와 있습니다. 프리셋 세 개에는 자격 증명에 부여할 수 없는 스코프가 들어 있어, API 토큰이나 서비스 토큰에 적용할 때는 그 스코프를 제외합니다. 해당 프리셋마다 이를 명시했습니다. 역할에 프리셋을 적용하면 확장 기능의 활성화 여부와 관계없이 나열된 스코프가 모두 적용됩니다.

터미널 접속 (terminal_access)

서버에서 Websh 터미널을 열어 명령을 실행하고 세션 기록을 조회합니다.

리소스작업
serverread
sessioncreate · read · close · refresh
userchannelcreate · read · close
commandread · create · chunks

자격 증명에는 session:create와 userchannel:create가 포함되지 않습니다. 이유는 아래의 스코프를 사용할 수 없는 이유에서 설명합니다.

명령 실행 (command_execute)

alpacon exec로 서버에서 명령을 실행하고 출력이 스트림으로 돌아오는 동안 읽습니다.

리소스작업
serverread
commandcreate · read · chunks · purpose
event_sessioncreate · read
event_subscriptioncreate · read

명령 기록 (command_read)

새 명령을 실행할 수 있는 권한 없이 명령 기록과 출력을 조회합니다.

리소스작업
serverread
commandread · chunks

파일 업로드 (file_upload)

alpacon cp local server:로 파일을 서버에 보냅니다.

리소스작업
serverread
uploaded_filecreate · upload · status · bulk · bulk_upload · read

파일 다운로드 (file_download)

alpacon cp server: local로 서버에서 파일을 가져옵니다.

리소스작업
serverread
downloaded_filecreate · download · status · bulk · read

파일 전송 (file_transfer)

alpacon cp나 브라우저의 WebFTP로 파일을 양방향으로 전송합니다.

리소스작업
serverread
uploaded_filecreate · upload · status · bulk · bulk_upload · read
downloaded_filecreate · download · status · bulk · read
ftp_sessioncreate · read · close

자격 증명에는 ftp_session:create가 포함되지 않습니다. 이유는 아래의 스코프를 사용할 수 없는 이유에서 설명합니다.

터널 세션 (tunnel_connect)

alpacon tunnel로 서버에 터널 세션을 엽니다.

리소스작업
serverread
tunnel_sessioncreate · read · reconnect · close

자격 증명에는 tunnel_session:create와 tunnel_session:reconnect가 포함되지 않습니다. 따라서 세션 목록을 조회하거나 세션을 닫을 수는 있지만 열 수는 없습니다. 이유는 아래의 스코프를 사용할 수 없는 이유에서 설명합니다.

모니터링 (monitoring)

서버의 리소스 사용량과 수집 프로필을 조회하고 알림을 확인하고 승인합니다. 알림 규칙은 읽을 수 있지만 수정할 수는 없습니다. API 토큰이나 서비스 토큰에서는 Metrics 확장 기능을 끄면 프리셋 전체를 사용할 수 없게 됩니다. 다만 프리셋에 포함된 스코프 중 alert와 server:collection_profile은 확장 기능에 좌우되지 않아, 확장 기능 설정과 관계없이 개별적으로 또는 다른 프리셋을 통해 선택할 수 있습니다. 역할에는 아래 스코프를 모두 포함해 이 프리셋을 적용할 수 있습니다.

리소스작업
serverread · collection_profile
metricread · top
alertread · acknowledge
alert_ruleread

인증서 관리 (cert_management)

내부 인증 기관에 인증서를 요청하고 진행 상태를 추적합니다. Private SSL 확장 기능이 꺼져 있으면 API 토큰이나 서비스 토큰을 만들 때 이 프리셋 전체가 표시되지 않습니다. 역할은 아래의 모든 스코프를 포함해 이 프리셋으로 만들 수 있습니다.

리소스작업
authorityread
sign_requestread · create
certificateread
revoke_requestread · create

그룹 관리 (group_management)

그룹을 만들고 수정하며, 그룹에 속한 사용자를 관리합니다.

리소스작업
groupread · create · update · delete
membershipread · create · update · delete

읽기 전용 (read_only)

서버, 명령, 이벤트, 세션, 메트릭, 알림, 전송 기록을 읽습니다. 워크스페이스 관리와 확장 기능의 리소스는 포함되지 않습니다. Metrics 확장 기능이 꺼진 워크스페이스에서는 API 토큰이나 서비스 토큰을 만들 때 이 프리셋에서 metric과 alert_rule 행이 빠집니다. 이 프리셋으로 만든 역할에는 두 행이 그대로 포함됩니다.

리소스작업
serverread · collection_profile
commandread
eventread
sessionread
userchannelread
tunnel_sessionread
ftp_sessionread
uploaded_fileread
downloaded_fileread
metricread
alertread
alert_ruleread

자격 증명을 만들 때 프리셋이 개별 스코프로 펼쳐지고, 자격 증명에는 그 스코프가 저장됩니다. 따라서 나중에 프리셋을 수정해도 이미 만든 자격 증명은 바뀌지 않습니다. 프리셋은 자격 증명을 만들 때만 사용할 수 있고 수정할 때는 사용할 수 없습니다.

고를 수 없는 항목이 있는 이유

콘솔이나 CLI에서 예상한 스코프가 보이지 않는다면 보통 다음 중 하나가 원인입니다.

역할에 스코프가 포함되지 않았습니다. 선택 목록에는 자신이 부여할 수 있는 스코프만 표시됩니다. 해당 스코프가 포함된 역할을 워크스페이스 관리자에게 요청하세요.

워크스페이스에서 확장 기능이 켜져 있지 않습니다. API 토큰이나 서비스 토큰에서는 DNS, Proxy, Private SSL, Metrics에 속한 리소스가 각 확장 기능이 켜져 있을 때만 표시됩니다. Metrics는 metric, alert_rule, rule_override의 표시 여부를 결정합니다. 핵심 기능의 디스크 및 오프라인 알림에도 쓰이는 alert와 확장 기능의 상태를 보고하며 켜짐 여부와 관계없이 작동하는 server:collection_profile에는 영향을 주지 않습니다.

예약된 스코프입니다. 다음 스코프는 의도적으로 admin 역할에서 제외되어 있습니다.

  • 다른 사람의 세션 닫기: session:force_close, tunnel_session:force_close, ftp_session:force_close
  • 세션 닫기: session:close, tunnel_session:close, ftp_session:close, userchannel:close
  • 승인 요청 결정: approval_request:approve, approval_request:reject
  • 서비스 토큰을 통한 긴급 접근: service_token:break_glass
  • 그룹 삭제: group:delete

이 스코프는 더 구체적인 역할에서 부여됩니다. 세션 닫기는 operator 역할에, 승인 요청 결정은 approver 역할에 포함되며, 워크스페이스 슈퍼유저는 모든 스코프를 갖습니다.

자격 증명에 넣을 수 없는 스코프입니다. 일부 스코프는 역할에는 부여할 수 있지만 토큰에는 넣을 수 없습니다. 적용 대상 토큰은 스코프마다 다릅니다. 역할 때문이 아니므로 다른 역할을 요청해도 해결되지 않습니다.

  • 터미널, 터널, WebFTP 세션 열기 또는 다른 사람을 세션에 초대하기: session:create, session:share, session:invite, userchannel:create, userchannel:update, tunnel_session:create, tunnel_session:reconnect, ftp_session:create. 이 작업에는 키보드 앞에 있는 사람이 필요하며, 워크스페이스에서 요구하는 경우 최근 MFA 확인도 필요함. 토큰은 이를 수행할 사람이 없으므로 시도해도 거부되며, 스코프를 넣어도 세션을 열 수 없음. 대화형 작업에는 콘솔을 사용해야 함. 자동화에는 실행할 작업에 맞는 프리셋을 사용해야 함: 명령 실행에는 명령 실행, 파일 전송에는 파일 업로드와 파일 다운로드
  • 개인 API 토큰에서 서버 등록: server:register. 서버 등록에는 서버의 등록 페이지에서 만든 등록 토큰을 대신 사용해야 함. 등록 토큰은 워크스페이스의 다른 서버 등록 토큰과 함께 조회하고 폐기할 수 있으며, 새 서버를 선택한 그룹에 넣을 수 있음. 개인 토큰은 그 목록에 표시되지 않고 새 서버의 그룹도 선택할 수 없음. 서비스 토큰은 애플리케이션에 속하고 별도 페이지에서 관리되므로 server:register를 담을 수 있음

이 중 하나가 포함된 프리셋도 사용할 수 있습니다. 해당 스코프만 빠지고 나머지는 적용됩니다. 따라서 자격 증명에 적용하면 Terminal access는 10개 중 8개, File transfer는 15개 중 14개, Tunnel session은 5개 중 3개의 스코프를 부여합니다. Tunnel session으로 터널을 조회하고 닫을 수는 있지만 열 수는 없습니다. 역할에 적용할 때는 프리셋의 모든 스코프가 유지됩니다.

이 규칙이 적용되기 전에 발급된 토큰에는 이 스코프가 남아 있을 수 있습니다. 기존 스코프는 유지되며 토큰의 동작도 바뀌지 않습니다. 대화형 작업은 이미 사용 시점에 거부됐고, server:register는 역할에서 계속 허용하는 한 이전처럼 작동합니다.

전체 접근 권한(*)이 있는 자격 증명도 영향을 받지 않습니다. 전체 접근 권한으로 발급된 토큰은 계속 server:register를 사용할 수 있습니다. 다만 대화형 작업은 모든 토큰에서와 마찬가지로 거부됩니다. 워크스페이스에 이 차이가 중요하다면 전체 접근 권한 대신 필요한 스코프만 지정해 토큰을 발급하세요.

전체 리소스

리소스영역작업객체 범위 제한
server서버25서버
note서버4서버
registration_token서버3—
registration_method서버2—
proc서버5서버
backhaul_session서버1서버
session세션 및 터미널13서버
session_analysis세션 및 터미널2—
userchannel세션 및 터미널5서버
tunnel_session세션 및 터미널5서버
work_session세션 및 터미널14서버
ftp_session파일 전송6서버
uploaded_file파일 전송7서버, 파일
downloaded_file파일 전송6서버, 파일
command명령 및 이벤트5서버, 명령
event명령 및 이벤트1서버
local_access_event명령 및 이벤트1서버
local_access_finding명령 및 이벤트2서버
direct_access_entry명령 및 이벤트5—
local_access_detection명령 및 이벤트1—
event_session명령 및 이벤트4—
event_subscription명령 및 이벤트4—
cloud_account클라우드13—
cloud_connection_method클라우드1—
cloud_instance클라우드6—
installation_job클라우드1—
networkIP 관리4—
subnetIP 관리4—
poolIP 관리4—
deviceIP 관리4—
dhcp_serverIP 관리6서버
leaseIP 관리3서버
dhcp_sessionIP 관리1서버
zoneDNS4—
recordDNS4—
dns_viewDNS4—
dns_serverDNS6서버
domain_group프록시4—
domain프록시4—
access_policy프록시4—
access_rule프록시4—
proxy_profile프록시4—
proxy_server프록시6서버
authority사설 SSL7서버
sign_request사설 SSL9—
certificate사설 SSL2—
revoke_request사설 SSL7—
package패키지4—
package_entry패키지4—
alert_rule모니터링 및 감사4—
rule_override모니터링 및 감사4서버
metric모니터링 및 감사2서버
alert모니터링 및 감사2서버
activity모니터링 및 감사2—
role_audit_log모니터링 및 감사1—
command_acl접근 제어 목록7—
server_acl접근 제어 목록6—
file_acl접근 제어 목록7—
approval_policy승인 및 sudo4—
approval_request승인 및 sudo8—
sudo_policy승인 및 sudo4—
sudo_policy_request승인 및 sudo2—
sudo_grant승인 및 sudo2—
webhook알림4—
notification알림3—
slack_installation알림3—
slack_user_mapping알림5—
workspace워크스페이스 및 IAM2—
preferences워크스페이스 및 IAM2—
user워크스페이스 및 IAM4—
group워크스페이스 및 IAM4—
membership워크스페이스 및 IAM4—
application워크스페이스 및 IAM4—
service_token워크스페이스 및 IAM7—

서버

server

서버 레코드에는 등록, 플릿 목록 조회, 개별 서버 정보 조회, 그룹화가 포함됩니다. Server ACL에 따라 접근 범위가 제한됩니다. 자세한 내용은 서버 개요를 참조하세요.

표준 동작의 의미: read · update

작업허용되는 작업
access서버 접속
actions서버에 내장된 작업 실행
attach_rule서버에 알림 규칙 연결
collection_profile서버의 수집 프로필 조회: 수집 대상, 수집 주기, 수집하지 않는 항목
create워크스페이스에 서버 추가
delete워크스페이스에서 서버 제거
detach_rule서버에서 알림 규칙 연결 해제
groups서버의 시스템 그룹 조회
hexagon플릿 상태 개요 조회
info서버의 시스템 정보 조회
interfaces서버의 네트워크 인터페이스 조회
mute서버 알림 뮤트 또는 뮤트 해제
os서버의 OS 버전 조회
os_distribution서버 전반의 OS 배포판 통계 조회
packages서버에 설치된 패키지 조회
register서버의 자체 등록 허용
reserved_commands나중에 실행하도록 예약된 명령 조회
search_records레코드 검색
star즐겨찾기 표시 조회 및 설정
time서버의 시스템 시간 조회
users서버의 시스템 사용자 조회

note

서버에 첨부하는 자유 형식의 메모입니다. Server ACL에 따라 접근 범위가 제한됩니다. 자세한 내용은 서버 관리하기를 참조하세요.

표준 동작의 의미: create · delete · read · update

registration_token

새 서버가 스스로 등록할 때 사용하는 등록 토큰입니다. 자세한 내용은 서버 등록 토큰을 참조하세요.

표준 동작의 의미: delete · read

작업허용되는 작업
create등록 토큰 생성

registration_method

서버를 추가할 때 제공되는 등록 방식과 생성되는 설정 가이드입니다. 자세한 내용은 서버 등록하기를 참조하세요.

표준 동작의 의미: read

작업허용되는 작업
guide선택한 방식의 설정 가이드 생성

proc

관리 대상 서버에서 발견된 시스템 계정과 Alpacon 사용자 간의 연결 관계입니다. Server ACL에 따라 범위가 제한됩니다. 계정 선택을 참고하세요.

기본 의미: read

동작허용되는 작업
adopt발견된 시스템 계정을 Alpacon 사용자에게 연결함
coverage서버별 및 전체 플릿의 계정 적용 현황을 조회함
resolve결정을 기다리는 발견된 계정을 처리함
unadopt시스템 계정과 Alpacon 사용자의 연결을 해제함

backhaul_session

관리 대상 서버와 Alpacon 사이의 에이전트 연결 세션입니다. Server ACL에 따라 범위가 제한됩니다.

기본 의미: read

세션과 터미널

session

Websh 터미널 세션의 열기, 공유, 닫기와 기록된 내용 조회를 다룹니다. Server ACL에 따라 범위가 제한됩니다. 세션 관리하기를 참고하세요.

기본 의미: delete · read · update

동작허용되는 작업
analysis세션의 AI 분석 결과를 조회함
analyze세션의 AI 분석을 시작함
close세션을 닫음
createWebsh 터미널 세션을 엶
force_close다른 사람의 세션을 닫음
invite이메일로 사람들을 세션에 초대함
records세션의 터미널 기록을 조회함
refresh열린 세션의 터미널 화면을 다시 그림
search_records세션의 터미널 기록에서 검색함
share세션의 공유 링크를 만듦

session_analysis

터미널 세션에서 생성된 AI 분석 결과입니다. 세션 분석을 참고하세요.

기본 의미: read

동작허용되는 작업
aggregate여러 세션의 분석 결과를 집계해 조회함

userchannel

터미널 세션에 접속한 각 사용자의 연결로, 공유 링크와 초대를 통한 연결도 포함합니다. Server ACL에 따라 범위가 제한됩니다. 세션 관리하기를 참고하세요.

기본 의미: delete · read · update

동작허용되는 작업
close뷰어 연결을 닫음
create터미널 세션에 참여함

tunnel_session

에디터와 포트 포워딩에서 사용하는 터널 세션입니다. Server ACL에 따라 범위가 제한됩니다. 에디터 세션을 참고하세요.

기본 의미: read

동작허용되는 작업
close세션을 닫음
create터널 세션을 엶
force_close다른 사람의 세션을 닫음
reconnect터널 세션을 다시 연결함

work_session

작업 세션은 승인된 기간에만 접속할 수 있는 창과 그 안에서 내린 모든 결정을 다룹니다. Server ACL에 따라 범위가 제한됩니다. 작업 세션 개요를 참고하세요.

기본 의미: read · update

동작허용되는 작업
activate승인된 세션을 활성 상태로 전환함
analyze세션의 AI 분석을 시작함
approve세션 요청을 승인함
candidate_target_accounts지정된 서버의 후보 계정을 나열함 (proc:read도 필요)
complete진행 중인 세션을 완료함
create작업 세션을 요청함
extend진행 중인 세션의 만료 시각을 연장함
reject세션 요청을 거부함
resolve_target_account세션을 만들기 전에 후보 계정 하나를 확인함 (proc:read도 필요)
revoke세션을 강제로 종료함
suggest_scopes세션을 만들기 전에 권장 스코프 프리셋을 가져옴
timeline세션 타임라인을 조회함

파일 전송

ftp_session

서버의 WebFTP 탐색 세션입니다. Server ACL에 따라 범위가 제한됩니다. 자세한 내용은 파일 관리 개요를 참고하세요.

표준 의미: delete · read · update

작업허용되는 동작
close세션 종료
createWebFTP 세션 열기
force_close다른 사람의 세션 종료

uploaded_file

WebFTP 또는 alpacon cp로 서버에 보낸 파일입니다. Server ACL과 File ACL에 따라 범위가 제한됩니다. 자세한 내용은 파일 업로드하기를 참고하세요.

표준 의미: read

작업허용되는 동작
bulk한 번의 요청으로 여러 전송 생성
bulk_upload한 번의 요청으로 여러 전송 시작
create서버로 파일 보내기 시작
download전송된 파일 다운로드
status전송 상태 조회
upload서버로 전송 시작

downloaded_file

WebFTP 또는 alpacon cp로 서버에서 가져온 파일입니다. Server ACL과 File ACL에 따라 범위가 제한됩니다. 자세한 내용은 파일 다운로드하기를 참고하세요.

표준 의미: read

작업허용되는 동작
bulk한 번의 요청으로 여러 전송 생성
create서버에서 파일 가져오기 시작
download가져온 파일 다운로드
status전송 상태 조회
upload서버에서 돌아오는 파일 수신

명령과 이벤트

command

서버에서 실행한 명령과 그 출력입니다. Server ACL과 Command ACL에 따라 범위가 제한됩니다. 자세한 내용은 Commands를 참고하세요.

작업허용되는 동작
chunks명령 출력을 나누어 읽기
create서버에서 명령 실행
delete명령 기록 삭제
purpose보류된 명령을 실행하는 이유를 밝혀 다시 판단받기
read명령 기록과 출력 조회

event

서버에서 일어난 일을 기록하는 이벤트 로그입니다. Server ACL에 따라 범위가 제한됩니다. 자세한 내용은 Events 개요를 참고하세요.

표준 의미: read

local_access_event

Alpacon을 거치지 않고 서버에서 기록된 접속 이벤트입니다. Server ACL에 따라 범위가 제한됩니다. 자세한 내용은 External access를 참고하세요.

표준 의미: read

local_access_finding

직접 로그인을 묶어 검토할 수 있게 한 발견 사항과 기간 요약, 증거 내보내기입니다. Server ACL에 따라 범위가 제한됩니다. 자세한 내용은 직접 로그인 검토를 참고하세요. 요약 보기, 증거 내보내기, 결정 기록은 콘솔에 로그인한 사람만 할 수 있으므로 이 범위를 가진 토큰은 발견 사항 목록과 내용만 읽을 수 있습니다.

표준 의미: read

작업허용되는 동작
dispose발견 사항에 결정을 하나씩 또는 한 번에 기록

direct_access_entry

허용된 직접 접근 목록입니다. 예상한 직접 로그인을 위한 상시 허용 항목과 그 요청을 다룹니다. 자세한 내용은 허용된 직접 접근 목록을 참고하세요. create에는 요청 승인과 거절도 포함됩니다. read를 뺀 모든 작업은 콘솔에 로그인한 사람만 할 수 있고, create, update, delete에는 MFA 인증도 필요합니다.

표준 의미: create · delete · read · update

작업허용되는 동작
request정책 담당자에게 상시 허용 항목 요청

local_access_detection

직접 로그인 탐지를 켜거나 끄는 워크스페이스 설정입니다. 자세한 내용은 탐지 켜기를 참고하세요. 바꾸려면 콘솔에 로그인한 사람이 MFA 인증을 해야 하므로, 이 범위를 가진 토큰으로는 바꿀 수 없습니다.

작업허용되는 동작
update직접 로그인 탐지 켜기 또는 끄기

event_session

명령이 실행되는 동안 클라이언트가 구독하는 실시간 이벤트 스트림입니다.

표준 의미: create · delete · read · update

event_subscription

클라이언트가 받을 이벤트를 결정하는 구독입니다.

표준 의미: create · delete · read · update

클라우드

cloud_account

연결된 클라우드 계정과 각 계정의 검증 상태, 해당 계정에서 가져온 플릿 요약입니다. 클라우드 계정 관리를 참고하세요.

기본 동작: create · delete · read · update

작업허용되는 작업
cloud_init_script인스턴스 등록에 쓰는 cloud-init 스크립트 가져오기
cloudformation_url계정 연결에 쓰는 CloudFormation 링크 가져오기
connection_guide계정 연결 가이드 읽기
overview조회할 수 있는 모든 계정의 집계 정보 읽기
reconnect실패했거나 멈춘 연결을 대기 중 상태로 재설정해 다시 연결하기
regions리전별 인스턴스 수 읽기
summary계정의 인스턴스 수 읽기
sync계정 탐색 실행 시작
verify저장된 인증 정보 다시 검증하기

cloud_connection_method

클라우드 계정을 연결하는 방법입니다. AWS 계정 연결하기를 참고하세요.

기본 동작: read

cloud_instance

연결된 계정에서 발견한 클라우드 인스턴스와 해당 인스턴스에 에이전트를 설치하는 작업입니다. 인스턴스 인벤토리를 참고하세요.

기본 동작: read · update

작업허용되는 작업
bulk_install여러 인스턴스에 에이전트 한 번에 설치하기
install인스턴스에 에이전트 설치하기
install_guide인스턴스의 수동 설치 가이드 읽기
regions리전별 인스턴스 수 읽기

installation_job

클라우드 인스턴스 목록에서 시작한 에이전트 설치 작업의 진행 기록입니다. 에이전트 설치하기를 참고하세요.

기본 동작: read

IP 관리

network

IP 관리에서 관리하는 네트워크입니다.

기본 의미: create · delete · read · update

subnet

관리 대상 네트워크 안의 서브넷입니다.

기본 의미: create · delete · read · update

pool

서브넷이 주소를 할당할 때 사용하는 주소 풀입니다.

기본 의미: create · delete · read · update

device

IP 관리에서 추적하는 장치입니다.

기본 의미: create · delete · read · update

dhcp_server

관리 대상 서버에서 실행되는 DHCP 서비스에 적용되며, 서비스 재시작과 업그레이드도 포함합니다. Server ACL에 따라 범위가 제한됩니다.

기본 의미: create · delete · read · update

작업허용되는 작업
restart서버에서 서비스 재시작
upgrade서버에서 서비스 업그레이드

lease

DHCP가 할당한 주소 임대에 적용됩니다. Server ACL에 따라 범위가 제한됩니다.

기본 의미: create · read

작업허용되는 작업
ignore임대를 무시 대상으로 표시

dhcp_session

클라이언트와 서버 사이의 DHCP 교환 기록에 적용됩니다. Server ACL에 따라 범위가 제한됩니다.

기본 의미: read

DNS

zone

DNS 존입니다. API 토큰과 서비스 토큰에서는 워크스페이스에 DNS 확장이 활성화된 경우에만 이 범위를 사용할 수 있습니다. 역할에는 DNS 확장 활성화 여부와 관계없이 부여할 수 있습니다.

기본 의미: create · delete · read · update

record

존 안의 DNS 레코드입니다. API 토큰과 서비스 토큰에서는 워크스페이스에 DNS 확장이 활성화된 경우에만 이 범위를 사용할 수 있습니다. 역할에는 DNS 확장 활성화 여부와 관계없이 부여할 수 있습니다.

기본 의미: create · delete · read · update

dns_view

클라이언트가 어느 존을 대상으로 DNS 조회를 할지 결정하는 DNS 뷰입니다. API 토큰과 서비스 토큰에서는 워크스페이스에 DNS 확장이 활성화된 경우에만 이 범위를 사용할 수 있습니다. 역할에는 DNS 확장 활성화 여부와 관계없이 부여할 수 있습니다.

기본 의미: create · delete · read · update

dns_server

관리 대상 서버에서 실행되는 DNS 서비스에 적용되며, 서비스 재시작과 업그레이드도 포함합니다. Server ACL에 따라 범위가 제한됩니다. API 토큰과 서비스 토큰에서는 워크스페이스에 DNS 확장이 활성화된 경우에만 이 범위를 사용할 수 있습니다. 역할에는 DNS 확장 활성화 여부와 관계없이 부여할 수 있습니다.

기본 의미: create · delete · read · update

작업허용되는 작업
restart서버에서 서비스 재시작
upgrade서버에서 서비스 업그레이드

프록시

domain_group

프록시 접근 규칙에서 참조하는 도메인 그룹입니다. 워크스페이스에서 Proxy 확장 기능이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다.

표준 의미: create · delete · read · update

domain

프록시 접근 규칙에서 사용하는 개별 도메인입니다. 워크스페이스에서 Proxy 확장 기능이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다.

표준 의미: create · delete · read · update

access_policy

프록시 접근 정책은 프록시 프로필이 적용하는 이름 있는 규칙 집합입니다. 워크스페이스에서 Proxy 확장 기능이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다.

표준 의미: create · delete · read · update

access_rule

프록시 접근 정책에 포함된 개별 규칙입니다. 워크스페이스에서 Proxy 확장 기능이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다.

표준 의미: create · delete · read · update

proxy_profile

접근 정책을 프록시가 실행되는 서버에 연결하는 프록시 프로필입니다. 워크스페이스에서 Proxy 확장 기능이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다.

표준 의미: create · delete · read · update

proxy_server

관리 대상 서버에서 실행되는 프록시 서비스와 그 서비스의 재시작 및 업그레이드에 적용됩니다. Server ACL에 따라 범위가 제한됩니다. 워크스페이스에서 Proxy 확장 기능이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다.

표준 의미: create · delete · read · update

작업허용되는 작업
restart서버에서 서비스 재시작
upgrade서버에서 서비스 업그레이드

Private SSL

authority

내부 인증 기관과 해당 기관이 게시하는 인증서 폐기 목록을 다룹니다. Server ACL에 따라 범위가 제한됩니다. 워크스페이스에 Private SSL 확장이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다. 인증 기관을 참고하세요.

표준 의미: create · delete · read · update

작업허용되는 작업
crl인증서 폐기 목록 다운로드
restart서버의 서비스 재시작
upgrade서버의 서비스 업그레이드

sign_request

인증서 서명 요청과 그 검토 결과를 다룹니다. 워크스페이스에 Private SSL 확장이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다. 요청을 참고하세요.

표준 의미: create · delete · read · update

작업허용되는 작업
approve요청 승인
deny요청 거부
mark_failed요청을 실패로 표시
retry요청 재시도
submit검토를 위해 요청 제출

certificate

발급된 인증서를 다룹니다. 워크스페이스에 Private SSL 확장이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다. 인증서를 참고하세요.

표준 의미: read

작업허용되는 작업
by_serial일련번호로 인증서 조회

revoke_request

인증서 폐기 요청과 그 검토 결과를 다룹니다. 워크스페이스에 Private SSL 확장이 활성화된 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 활성화 여부와 관계없이 부여할 수 있습니다. 인증서를 참고하세요.

표준 의미: create · delete · read

작업허용되는 작업
approve요청 승인
deny요청 거부
mark_failed요청을 실패로 표시
retry요청 재시도

패키지

package

워크스페이스의 패키지 미러에 보관된 패키지를 다룹니다.

표준 의미: create · delete · read · update

package_entry

미러에 저장된 패키지 안의 개별 파일을 다룹니다.

표준 의미: create · delete · read

작업허용되는 작업
download패키지 파일 다운로드

모니터링과 감사

alert_rule

서버가 언제 알림을 보내는지 결정하는 알림 규칙입니다. 워크스페이스에서 Metrics 확장을 켠 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 확장 사용 여부와 관계없이 부여할 수 있습니다. 서버 상태 모니터링을 참고하세요.

기본 의미: create · delete · read · update

rule_override

서버별로 알림 규칙과 다르게 적용하는 재정의입니다. 임계값, 복구 임계값, 지속 시간을 따로 정하거나 규칙에서 서버를 완전히 제외할 수 있습니다. Server ACL에 따라 범위가 제한되어, 자격 증명이 이미 관리할 수 있는 서버에만 적용됩니다. 워크스페이스에서 Metrics 확장을 켠 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 확장 사용 여부와 관계없이 부여할 수 있습니다. 서버 모니터링을 참고하세요.

기본 의미: create · delete · read · update

metric

서버에서 수집한 리소스 사용량 메트릭입니다. Server ACL에 따라 범위가 제한됩니다. 워크스페이스에서 Metrics 확장을 켠 경우에만 API 토큰과 서비스 토큰에 제공되며, 역할에는 확장 사용 여부와 관계없이 부여할 수 있습니다. 서버 상태 모니터링을 참고하세요.

기본 의미: read

작업허용되는 작업
top사용량이 가장 높은 항목 조회

alert

서버에서 발생한 알림입니다. Server ACL에 따라 범위가 제한됩니다. 서버 상태 모니터링을 참고하세요.

기본 의미: read

작업허용되는 작업
acknowledge알림 확인

activity

워크스페이스 활동 로그입니다. Activity log를 참고하세요.

기본 의미: read

자신이 아닌 다른 사람의 활동을 읽으려면 워크스페이스 전체에 대한 activity:read가 필요합니다. 이 권한이 없으면 자신의 기록만 읽을 수 있고, 그룹별 필터링 요청은 403으로 거부됩니다.

작업허용되는 작업
chart활동을 시계열로 조회

role_audit_log

역할 부여 및 철회 기록입니다. Audit 개요를 참고하세요.

기본 의미: read

ACL

command_acl

자격 증명이 실행할 수 있는 명령을 정하는 명령 ACL 항목입니다. 명령 패턴과 sudo을 참고하세요.

기본 의미: create · delete · read · update

작업허용되는 작업
bulk_create한 번의 요청으로 여러 항목 생성
bulk_delete한 번의 요청으로 여러 항목 삭제
bulk_update한 번의 요청으로 여러 항목 수정

server_acl

자격 증명이 접속할 수 있는 서버를 정하는 Server ACL 항목입니다. API 접근 토큰을 참고하세요.

기본 의미: create · delete · read · update

작업허용되는 작업
bulk_create한 번의 요청으로 여러 항목 생성
bulk_delete한 번의 요청으로 여러 항목 삭제

file_acl

자격 증명이 전송할 수 있는 경로를 정하는 파일 ACL 항목입니다. 파일 권한 설정을 참고하세요.

기본 의미: create · delete · read · update

작업허용되는 작업
bulk_create한 번의 요청으로 여러 항목 생성
bulk_delete한 번의 요청으로 여러 항목 삭제
bulk_update한 번의 요청으로 여러 항목 수정

승인과 sudo

approval_policy

승인 정책은 어떤 작업을 누가 검토해야 하는지 정합니다. Approvals를 참고하세요.

기본 의미: create · delete · read · update

approval_request

승인 요청과 그에 대한 결정입니다. 요청 관리를 참고하세요.

기본 의미: create · delete · read

작업허용되는 작업
approve요청 승인
cancel자신이 만든 요청 취소
my_requests자신이 만든 요청 목록 조회
preview_account_adjustment승인 전에 작업 세션의 대상 계정 후보 미리보기
reject요청 거절

sudo_policy

sudo 정책은 언제 권한을 높일 수 있는지 정합니다. sudo with MFA를 참고하세요.

기본 의미: create · delete · read · update

sudo_policy_request

sudo 정책 추가 또는 변경 요청입니다. sudo with MFA를 참고하세요.

기본 의미: create · read

sudo_grant

승인된 권한 상승과 그 검증 상태입니다. Sudo를 참고하세요.

기본 의미: read

작업허용되는 작업
verifyMFA 완료 후 권한 상승 승인 확인

알림

webhook

워크스페이스 이벤트를 외부로 보내는 웹훅입니다. 알림 및 웹훅을 참고하세요.

기본 의미: create · delete · read · update

notification

사용자에게 전달되는 제품 내 알림입니다. 알림 및 웹훅을 참고하세요.

기본 의미: read · update

작업허용되는 작업
dismiss알림 닫기

slack_installation

워크스페이스의 Slack 연결입니다. 알림 및 웹훅을 참고하세요.

기본 의미: delete · read · update

slack_user_mapping

Alpacon 사용자와 Slack 멤버 간의 연결입니다. 알림 및 웹훅을 참고하세요.

기본 의미: create · delete · read

작업허용되는 작업
candidates아직 연결되지 않은 Alpacon 사용자 목록 조회
slack_members아직 연결되지 않은 Slack 멤버 목록 조회

워크스페이스와 IAM

workspace

워크스페이스 단위 설정입니다. 설정 관리하기를 참고하세요.

기본 의미: read · update

preferences

사용할 확장 기능을 포함한 워크스페이스 환경설정입니다. 설정 관리하기를 참고하세요.

기본 의미: read · update

user

워크스페이스 사용자 계정입니다. 사용자 관리를 참고하세요.

기본 의미: create · delete · read · update

group

사용자와 서버를 묶는 그룹입니다. 그룹 관리를 참고하세요.

기본 의미: create · delete · read · update

membership

사용자가 속한 그룹과 그 그룹에서 맡은 역할입니다. 그룹에 사용자 할당을 참고하세요.

기본 의미: read · update

작업허용되는 작업
create그룹에 사용자 추가
delete그룹에서 사용자 제거

application

애플리케이션은 서비스 토큰이 속하는 비사용자 ID입니다. Applications을 참고하세요.

기본 의미: create · delete · read · update

service_token

애플리케이션에 발급된 서비스 토큰으로, 교체와 긴급 제어 기능을 포함합니다. 서비스 토큰을 참고하세요.

기본 의미: read · update

작업허용되는 작업
break_glass토큰의 긴급 접속 활성화
create서비스 토큰 발급
delete서비스 토큰 삭제
disable토큰 즉시 비활성화
rotate토큰 키 재생성

문제 해결

오류 코드의미해결 방법
api_token_scope_exceeds_rbac선택한 스코프가 본인의 역할에 허용된 범위를 벗어남응답에 스코프 이름이 나오지 않으므로, 선택한 스코프를 alpacon token scopes에 표시되는 목록과 비교해 목록에 없는 스코프를 제거해야 함
service_token_scope_exceeds_role스코프가 애플리케이션의 역할에 허용된 범위를 벗어남애플리케이션에 해당 스코프를 포함하는 역할을 부여하거나 스코프를 제외해야 함
api_token_acl_not_allowed토큰에 해당 스코프가 있지만, 대상 서버·명령·경로에 적용되는 ACL 항목이 없음해당 토큰에 맞는 Server, Command 또는 File ACL 항목을 추가해야 함
api_token_presets_not_allowed_on_update기존 자격 증명을 수정하면서 프리셋을 보냄개별 스코프를 보내야 함. 프리셋은 생성할 때만 적용됨
No matching scopes for pattern와일드카드 패턴에 일치하는 스코프가 없음위 카탈로그에서 리소스 또는 작업의 철자를 확인해야 함
Unknown scope스코프 이름이 카탈로그에 없음철자를 확인하고 리소스 이름이 단수형(servers가 아닌 server)임을 유의해야 함

관련 문서

최종 수정: