접근 범위
접근 범위(scope)는 Alpacon 권한 어휘의 한 항목입니다. 어떤 리소스에 어떤 액션을 허용하는지를 한 줄로 나타냅니다. 서버 목록을 읽는 권한, 명령을 실행하는 권한이 각각 하나의 항목입니다. 이 어휘는 두 곳에서 함께 쓰입니다. 역할이 사용자와 그룹에 부여하는 권한이 이 어휘이고, API token이나 service token을 발급할 때 고르는 항목도 이 어휘입니다. 이 페이지는 Alpacon이 정의한 모든 항목을 제품 영역별로 정리한 목록입니다. 자격 증명에 꼭 필요한 최소 집합만 남기도록 판단할 때 쓰세요.
콘솔의 접근 범위 선택 화면과 CLI의 alpacon token scopes 명령은 지금 부여할 수 있는 항목만 보여 줍니다. 각 항목이 무엇을 여는지는 이 페이지에서 확인하세요.
접근 범위의 구조
한 항목은 콜론으로 이어진 두 부분입니다. 앞은 대상 리소스, 뒤는 그 리소스에 허용하는 액션입니다. 예를 들어 서버를 읽는 권한은 server:read, 서버에서 명령을 실행하는 권한은 command:create입니다.
어휘는 의도적으로 평면입니다. 계층이 없으므로 server:read와 session:read는 상하 관계가 아니라 서로 무관한 항목입니다.
자격 증명에 붙은 접근 범위는 권한을 주는 장치가 아니라 제한하는 장치입니다. 토큰에 server:delete를 고른다고 서버 삭제 권한이 생기지는 않습니다. 이미 본인 역할이 가진 권한을 토큰도 쓸 수 있게 열어 주는 것뿐입니다. 역할에 없는 항목은 애초에 토큰에 담기지 않습니다.
Alpacon에서 scope라는 말은 세 가지를 가리킵니다. 이 페이지는 그중 첫 번째를 다룹니다.
| 용어 | 설명 |
|---|---|
| 접근 범위 (이 페이지) | resource:action 형식의 권한 항목입니다. 역할, API token, service token이 함께 씁니다. |
| Work Session scope | websh, command, webftp, tunnel, editor, sudo 중 하나로, 승인된 작업 세션에서 어떤 종류의 활동을 허용할지 정합니다. alpacon work-session create --scope로 지정합니다. |
| 권한 범위 | 역할 관리에서 권한이 워크스페이스 전체에 적용되는지 특정 객체에만 적용되는지를 가리킵니다. |
검사 시점
발급할 때. 고른 항목은 모두 본인 역할이 가진 권한과 대조되므로, 본인이 갖지 않은 항목은 토큰에 담을 수 없습니다. 관리자 예외도 없습니다. 워크스페이스 superuser가 어떤 항목이든 발급할 수 있는 것은 superuser 역할이 전체 와일드카드를 갖고 있어서이고, 검사 자체는 모두에게 같은 방식으로 적용됩니다. 이때 기준이 되는 것은 워크스페이스 전체 범위의 권한뿐입니다. 특정 서버나 그룹에만 가진 권한은 토큰에 담을 근거가 되지 않습니다.
Service token은 본인 역할이 아니라 토큰이 속한 애플리케이션의 역할과 대조됩니다.
발급한 뒤로도 계속. 자격 증명에 저장된 항목은 확정된 권한이 아니라 신청 내역입니다. 실제로 할 수 있는 일은 저장된 항목을 소유자가 지금 부여할 수 있는 범위로 자른 결과입니다. 그래서 소유자가 잃은 권한은 그 소유자가 발급한 모든 자격 증명에서 곧바로 빠집니다. 다시 발급할 필요가 없고, 좁아지기만 합니다. 역할을 넓혀도 이미 발급된 자격 증명이 넓어지지는 않습니다.
미리 감안할 점이 둘 있습니다. 어떤 사람의 역할을 줄이면 그 사람의 토큰도 같은 순간 줄어드는데, 그 토큰을 쓰는 쪽에는 알림이 가지 않습니다. 권한 변경과 연결 짓기 어려운 파이프라인 실패가 이렇게 생깁니다. 그리고 콘솔에 보이는 저장된 목록은 신청 내역이라, 지금 실제로 통하는 범위보다 넓을 수 있습니다.
요청할 때. 토큰으로 보낸 요청은 그 작업에 해당하는 항목을 토큰이 갖고 있을 때만 성공합니다. 로그인한 뒤 콘솔에서 하는 요청은 토큰 접근 범위의 제한을 받지 않습니다.
서로 다른 두 질문. 접근 범위는 어떤 종류의 작업을 허용하는지 답하고, ACL은 그 작업을 어떤 객체에 할 수 있는지 답합니다. 둘 다 적용되며, 아래 카탈로그의 객체 범위 열이 리소스마다 어떤 ACL이 적용되는지 알려 줍니다.
- Server ACL은 자격 증명이 접근할 수 있는 서버를 정합니다. Service token에게는 이것이 서버 가시성 전부입니다. 항목이 하나도 없으면 서버도 하나도 보이지 않습니다.
- Command ACL은 실행할 수 있는 명령을 정합니다.
- File ACL은 주고받을 수 있는 경로를 정합니다.
객체 범위 열이 없음 인 리소스는 ACL로 좁혀지지 않습니다.
형식
| 형식 | 예시 | 의미 |
|---|---|---|
resource:action | server:read | 한 리소스의 한 액션 |
resource:* | server:* | 한 리소스의 모든 액션 |
*:action | *:read | 모든 리소스의 한 액션 |
* | * | 전체 |
- 소문자만 씁니다. 리소스와 액션 이름은 영문자로 시작하고, 영문자와 숫자, 밑줄, 하이픈을 쓸 수 있습니다.
- 콜론은 하나만 쓰고, 전체 길이는 64자까지입니다.
- 부분 패턴은 받지 않습니다.
server:*는 되지만ser*:read는 안 됩니다. - 와일드카드는 실제로 존재하는 항목을 하나 이상 덮어야 합니다.
sever:*처럼 오타가 난 패턴은 조용히 통과하지 않고 거절됩니다. - 와일드카드는 본인 권한이 그 와일드카드 자체를 덮을 때만 받습니다.
server:로 시작하는 개별 액션을 전부 가진 것과server:*를 가진 것은 다릅니다.server:*를 요청하려면server:*나*를 직접 갖고 있어야 합니다. 실제로*는 워크스페이스 superuser만 쓸 수 있습니다.
표준 액션
대부분의 리소스는 같은 네 가지 액션 이름을 씁니다.
| 액션 | 의미 |
|---|---|
create | 새로 만듭니다. |
read | 목록을 조회하고 개별 항목의 상세를 봅니다. |
update | 이미 있는 항목을 수정합니다. |
delete | 항목을 삭제합니다. |
read는 목록 조회와 단건 조회를 함께 덮고, update는 전체 교체와 부분 수정을 함께 덮습니다. 이 네 이름에 리소스가 고유한 의미를 주는 경우(command:create는 명령 실행, session:create는 터미널 열기)에는 여기가 아니라 그 리소스의 표에 따로 적었습니다.
프리셋
프리셋은 자주 쓰는 작업에 필요한 항목을 묶어 이름을 붙인 것입니다. 하나를 고르면 항목을 하나씩 골라 맞출 필요가 없습니다.
터미널 접근 (terminal_access)
서버에서 Websh 터미널을 열고, 그 안에서 명령을 실행하고, 세션 이력을 조회합니다.
| 리소스 | 액션 |
|---|---|
server | read |
session | create · read · close |
userchannel | create · read · close |
command | read · create · chunks |
명령어 실행 (command_execute)
alpacon exec로 서버에서 명령을 실행하고, 돌아오는 출력을 실시간으로 읽습니다.
| 리소스 | 액션 |
|---|---|
server | read |
command | create · read · chunks |
event_session | create · read |
event_subscription | create · read |
명령어 이력 조회 (command_read)
새 명령을 실행하는 권한 없이 명령 이력과 출력만 조회합니다.
| 리소스 | 액션 |
|---|---|
server | read |
command | read · chunks |
파일 업로드 (file_upload)
alpacon cp local server:로 서버에 파일을 보냅니다.
| 리소스 | 액션 |
|---|---|
server | read |
uploaded_file | create · upload · status · bulk · bulk_upload · read |
파일 다운로드 (file_download)
alpacon cp server: local로 서버에서 파일을 받아옵니다.
| 리소스 | 액션 |
|---|---|
server | read |
downloaded_file | create · download · status · bulk · read |
파일 전송 (file_transfer)
alpacon cp와 브라우저의 WebFTP 양쪽에서 파일을 주고받습니다.
| 리소스 | 액션 |
|---|---|
server | read |
uploaded_file | create · upload · status · bulk · bulk_upload · read |
downloaded_file | create · download · status · bulk · read |
ftp_session | create · read · close |
터널 세션 (tunnel_connect)
alpacon tunnel로 서버에 터널 세션을 엽니다.
| 리소스 | 액션 |
|---|---|
server | read |
tunnel_session | create · read · reconnect · close |
모니터링 (monitoring)
서버 자원 사용량을 조회하고 경고를 확인 처리합니다. 경고 규칙은 조회만 되고 수정은 되지 않습니다.
| 리소스 | 액션 |
|---|---|
server | read |
metric | read · top |
alert | read · acknowledge |
alert_rule | read |
인증서 관리 (cert_management)
내부 인증 기관에 인증서를 요청하고 상태를 확인합니다.
| 리소스 | 액션 |
|---|---|
authority | read |
sign_request | read · create |
certificate | read |
revoke_request | read · create |
그룹 관리 (group_management)
그룹을 만들고 바꾸며, 어떤 사용자가 그 그룹에 속하는지 관리합니다.
| 리소스 | 액션 |
|---|---|
group | read · create · update · delete |
membership | read · create · update · delete |
읽기 전용 (read_only)
서버, 명령, 이벤트, 세션, 지표, 경고, 전송 기록을 읽습니다. 워크스페이스 관리와 확장 리소스는 포함하지 않습니다.
| 리소스 | 액션 |
|---|---|
server | read |
command | read |
event | read |
session | read |
userchannel | read |
tunnel_session | read |
ftp_session | read |
uploaded_file | read |
downloaded_file | read |
metric | read |
alert | read |
alert_rule | read |
프리셋은 자격 증명을 만들 때 개별 항목으로 풀려서 저장됩니다. 그래서 나중에 프리셋을 고쳐도 이미 발급된 자격 증명은 바뀌지 않습니다. 프리셋은 자격 증명을 만들 때만 쓸 수 있고, 수정할 때는 쓸 수 없습니다.
고를 수 없는 항목이 있는 이유
기대한 항목이 콘솔이나 CLI에 보이지 않는다면 보통 다음 중 하나입니다.
본인 역할에 없습니다. 선택 화면은 본인이 부여할 수 있는 항목만 보여 줍니다. 그 항목을 담은 역할을 워크스페이스 관리자에게 요청하세요.
워크스페이스 확장이 꺼져 있습니다. DNS, 프록시, Private SSL에 속한 리소스는 해당 확장을 켠 경우에만 보입니다. 확장이 꺼진 상태에서는 그 항목을 담아도 아무것도 열리지 않기 때문입니다.
따로 떼어 둔 항목입니다. 다음 항목은 admin 역할에서 의도적으로 제외했습니다.
- 다른 사람의 세션 강제 종료:
session:force_close,tunnel_session:force_close,ftp_session:force_close - 세션 종료:
session:close,tunnel_session:close,ftp_session:close,userchannel:close - 승인 요청 결정:
approval_request:approve,approval_request:reject - Service token 비상 접근:
service_token:break_glass - 그룹 삭제:
group:delete
이 항목은 더 좁은 역할이 담고 있습니다. 세션 종료는 operator 역할, 승인 요청 결정은 approver 역할이 담당하고, 워크스페이스 superuser는 전부 갖습니다.
전체 리소스
서버
server
서버 레코드를 다룹니다. 등록, 목록 조회, 서버별 상세 정보, 그룹 편성이 여기에 들어갑니다. Server ACL로 좁혀집니다. 서버 관리에서 자세히 다룹니다.
note
서버에 붙이는 메모입니다. Server ACL로 좁혀집니다. 서버 정보 관리에서 자세히 다룹니다.
표준 의미: create · delete · read · update
registration_token
새 서버가 스스로 등록할 때 쓰는 등록 토큰입니다. 서버 등록 토큰에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
create | 등록 토큰 생성 |
registration_method
서버를 추가할 때 선택하는 등록 방식과, 그에 맞춰 생성되는 설치 안내입니다. 서버 등록에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
guide | 선택한 방식에 맞는 설치 안내 생성 |
proc
관리 대상 서버에서 발견된 시스템 계정과, 그 계정이 Alpacon 사용자와 어떻게 연결되는지를 다룹니다. Server ACL로 좁혀집니다. 계정 선택에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
adopt | 발견된 시스템 계정을 Alpacon 사용자에 연결 |
coverage | 서버별·전체 계정 관리 현황 조회 |
resolve | 결정을 기다리는 발견 계정 처리 |
unadopt | 시스템 계정과 Alpacon 사용자의 연결 해제 |
backhaul_session
관리 대상 서버와 Alpacon 사이의 에이전트 연결 세션입니다. Server ACL로 좁혀집니다.
세션과 터미널
session
Websh 터미널 세션입니다. 세션 열기, 공유, 종료, 기록된 내용 조회가 들어갑니다. Server ACL로 좁혀집니다. Websh 세션에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
analysis | 세션의 AI 분석 결과 조회 |
analyze | 세션 AI 분석 실행 |
close | 세션 종료 |
create | Websh 터미널 세션 열기 |
force_close | 다른 사람의 세션 강제 종료 |
invite | 이메일로 세션에 초대 |
records | 세션 기록 조회 |
search_records | 세션 기록 안에서 검색 |
share | 세션 공유 링크 생성 |
session_analysis
터미널 세션에 대해 생성된 AI 분석 결과입니다. 세션 분석에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
aggregate | 여러 세션의 분석 결과 집계 조회 |
userchannel
터미널 세션 안의 개별 접속입니다. 공유 링크나 초대로 들어온 접속도 포함합니다. Server ACL로 좁혀집니다. Websh 세션에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
close | 접속 종료 |
create | 터미널 세션에 접속 |
tunnel_session
에디터와 포트 포워딩이 사용하는 터널 세션입니다. Server ACL로 좁혀집니다. 에디터 세션에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
close | 세션 종료 |
create | 터널 세션 열기 |
force_close | 다른 사람의 세션 강제 종료 |
reconnect | 터널 세션 재연결 |
work_session
작업 세션입니다. 승인을 받아 열리는 기간 한정 접근 창과, 그 안에서 결정되는 사항을 다룹니다. Server ACL로 좁혀집니다. 작업 세션에서 자세히 다룹니다.
파일 전송
ftp_session
서버의 파일을 탐색하는 WebFTP 세션입니다. Server ACL로 좁혀집니다. WebFTP에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
close | 세션 종료 |
create | WebFTP 세션 열기 |
force_close | 다른 사람의 세션 강제 종료 |
uploaded_file
서버로 보내는 파일입니다. WebFTP와 alpacon cp 양쪽에 해당합니다. Server, File ACL로 좁혀집니다. 파일 업로드에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
bulk | 여러 전송을 한 번에 생성 |
bulk_upload | 여러 전송을 한 번에 시작 |
create | 서버로 파일 보내기 시작 |
download | 전송한 파일 다운로드 |
status | 전송 상태 조회 |
upload | 서버로 보내는 전송 시작 |
downloaded_file
서버에서 받아오는 파일입니다. WebFTP와 alpacon cp 양쪽에 해당합니다. Server, File ACL로 좁혀집니다. 파일 다운로드에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
bulk | 여러 전송을 한 번에 생성 |
create | 서버에서 파일 받기 시작 |
download | 받아온 파일 다운로드 |
status | 전송 상태 조회 |
upload | 서버에서 올라오는 파일 수신 |
명령과 이벤트
command
서버에서 실행한 명령과 그 출력입니다. Server, Command ACL로 좁혀집니다. 명령 이벤트에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
chunks | 명령 출력을 조각 단위로 조회 |
create | 서버에서 명령 실행 |
delete | 명령 기록 삭제 |
read | 명령 이력과 출력 조회 |
event
서버에서 일어난 일을 남기는 이벤트 기록입니다. Server ACL로 좁혀집니다. 이벤트 감사에서 자세히 다룹니다.
local_access_event
Alpacon을 거치지 않고 서버에 직접 접근한 기록입니다. Server ACL로 좁혀집니다. 이벤트 감사에서 자세히 다룹니다.
event_session
명령이 실행되는 동안 클라이언트가 붙는 실시간 이벤트 스트림입니다.
표준 의미: create · delete · read · update
event_subscription
클라이언트가 어떤 이벤트를 받을지 정하는 구독 설정입니다.
표준 의미: create · delete · read · update
클라우드
cloud_account
연결한 클라우드 계정과 그 검증 상태, 계정에서 집계한 현황입니다. 클라우드 계정에서 자세히 다룹니다.
표준 의미: create · delete · read · update
cloud_connection_method
클라우드 계정을 연결하는 방법 목록입니다. AWS 연결에서 자세히 다룹니다.
cloud_instance
연결된 계정에서 발견된 클라우드 인스턴스와, 그 인스턴스에 에이전트를 설치하는 작업입니다. 클라우드 인스턴스에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
bulk_install | 여러 인스턴스에 에이전트 일괄 설치 |
install | 인스턴스에 에이전트 설치 |
install_guide | 인스턴스 수동 설치 안내 조회 |
regions | 리전별 인스턴스 수 조회 |
installation_job
클라우드 인스턴스 목록에서 시작한 에이전트 설치의 진행 기록입니다. 에이전트 설치에서 자세히 다룹니다.
방화벽과 보안 그룹
firewall_rule
체인 안의 개별 방화벽 규칙과 그 순서입니다. 보안 그룹에서 자세히 다룹니다.
표준 의미: create · delete · read · update
| 액션 | 여는 것 |
|---|---|
reorder | 순서 변경 |
firewall_chain
방화벽 규칙을 묶는 규칙 체인입니다. 보안 그룹에서 자세히 다룹니다.
표준 의미: create · delete · read · update
security_group
보안 그룹입니다. 서버에 적용하는 재사용 규칙 묶음과 그 스냅샷, 되돌리기를 다룹니다. 보안 그룹에서 자세히 다룹니다.
표준 의미: create · delete · read · update
| 액션 | 여는 것 |
|---|---|
apply | 대기 중인 규칙 변경 적용 |
capture | 스냅샷 생성 |
preview | 되돌릴 때 무엇이 바뀌는지 미리 보기 |
rollback | 스냅샷 상태로 되돌리기 |
snapshots | 스냅샷 목록 조회 |
security_group_assignment
서버에 어떤 보안 그룹이 어떤 순서로 붙어 있는지를 다룹니다. Server ACL로 좁혀집니다. 보안 그룹에서 자세히 다룹니다.
표준 의미: create · delete · read · update
| 액션 | 여는 것 |
|---|---|
reorder | 순서 변경 |
security_group_snapshot
보안 그룹의 저장된 스냅샷입니다. 변경 사항을 미리 보거나 되돌릴 때 씁니다. 보안 그룹에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
preview | 되돌릴 때 무엇이 바뀌는지 미리 보기 |
rollback | 스냅샷 상태로 되돌리기 |
IP 관리
network
IP 관리에서 다루는 네트워크입니다.
표준 의미: create · delete · read · update
subnet
네트워크 안의 서브넷입니다.
표준 의미: create · delete · read · update
pool
서브넷이 주소를 배정할 때 쓰는 주소 풀입니다.
표준 의미: create · delete · read · update
device
IP 관리가 추적하는 장치입니다.
표준 의미: create · delete · read · update
dhcp_server
관리 대상 서버에서 동작하는 DHCP 서비스입니다. 재시작과 업그레이드도 포함합니다. Server ACL로 좁혀집니다.
표준 의미: create · delete · read · update
| 액션 | 여는 것 |
|---|---|
restart | 서버에서 동작하는 서비스 재시작 |
upgrade | 서버에서 동작하는 서비스 업그레이드 |
lease
DHCP가 배정한 주소 임대 기록입니다. Server ACL로 좁혀집니다.
| 액션 | 여는 것 |
|---|---|
ignore | 임대 기록을 무시 처리 |
dhcp_session
클라이언트와 서버 사이의 DHCP 교환 기록입니다. Server ACL로 좁혀집니다.
DNS
zone
DNS 존입니다. 워크스페이스에서 DNS 확장을 켠 경우에만 선택할 수 있습니다.
표준 의미: create · delete · read · update
record
존 안의 DNS 레코드입니다. 워크스페이스에서 DNS 확장을 켠 경우에만 선택할 수 있습니다.
표준 의미: create · delete · read · update
dns_view
클라이언트가 어떤 존을 조회할지 정하는 DNS 뷰입니다. 워크스페이스에서 DNS 확장을 켠 경우에만 선택할 수 있습니다.
표준 의미: create · delete · read · update
dns_server
관리 대상 서버에서 동작하는 DNS 서비스입니다. 재시작과 업그레이드도 포함합니다. Server ACL로 좁혀집니다. 워크스페이스에서 DNS 확장을 켠 경우에만 선택할 수 있습니다.
표준 의미: create · delete · read · update
| 액션 | 여는 것 |
|---|---|
restart | 서버에서 동작하는 서비스 재시작 |
upgrade | 서버에서 동작하는 서비스 업그레이드 |
프록시
domain_group
프록시 접근 규칙이 참조하는 도메인 묶음입니다. 워크스페이스에서 프록시 확장을 켠 경우에만 선택할 수 있습니다.
표준 의미: create · delete · read · update
domain
프록시 접근 규칙에 쓰이는 개별 도메인입니다. 워크스페이스에서 프록시 확장을 켠 경우에만 선택할 수 있습니다.
표준 의미: create · delete · read · update
access_policy
프록시 접근 정책입니다. 프록시 프로필이 적용하는 규칙 묶음에 이름을 붙인 것입니다. 워크스페이스에서 프록시 확장을 켠 경우에만 선택할 수 있습니다.
표준 의미: create · delete · read · update
access_rule
프록시 접근 정책 안의 개별 규칙입니다. 워크스페이스에서 프록시 확장을 켠 경우에만 선택할 수 있습니다.
표준 의미: create · delete · read · update
proxy_profile
접근 정책을 프록시 실행 서버에 묶어 주는 프록시 프로필입니다. 워크스페이스에서 프록시 확장을 켠 경우에만 선택할 수 있습니다.
표준 의미: create · delete · read · update
proxy_server
관리 대상 서버에서 동작하는 프록시 서비스입니다. 재시작과 업그레이드도 포함합니다. Server ACL로 좁혀집니다. 워크스페이스에서 프록시 확장을 켠 경우에만 선택할 수 있습니다.
표준 의미: create · delete · read · update
| 액션 | 여는 것 |
|---|---|
restart | 서버에서 동작하는 서비스 재시작 |
upgrade | 서버에서 동작하는 서비스 업그레이드 |
Private SSL
authority
내부 인증 기관입니다. 인증 기관이 발행하는 폐기 목록도 포함합니다. Server ACL로 좁혀집니다. 워크스페이스에서 Private SSL 확장을 켠 경우에만 선택할 수 있습니다. 인증 기관에서 자세히 다룹니다.
표준 의미: create · delete · read · update
| 액션 | 여는 것 |
|---|---|
crl | 폐기 목록 다운로드 |
restart | 서버에서 동작하는 서비스 재시작 |
upgrade | 서버에서 동작하는 서비스 업그레이드 |
sign_request
인증서 서명 요청과 그 검토 결과입니다. 워크스페이스에서 Private SSL 확장을 켠 경우에만 선택할 수 있습니다. 인증서 요청에서 자세히 다룹니다.
표준 의미: create · delete · read · update
| 액션 | 여는 것 |
|---|---|
approve | 요청 승인 |
deny | 요청 거부 |
mark_failed | 요청을 실패로 표시 |
retry | 요청 재시도 |
submit | 요청 제출 |
certificate
발급된 인증서입니다. 워크스페이스에서 Private SSL 확장을 켠 경우에만 선택할 수 있습니다. 인증서에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
by_serial | 일련번호로 인증서 조회 |
revoke_request
인증서 폐기 요청과 그 검토 결과입니다. 워크스페이스에서 Private SSL 확장을 켠 경우에만 선택할 수 있습니다. 인증서에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
approve | 요청 승인 |
deny | 요청 거부 |
mark_failed | 요청을 실패로 표시 |
retry | 요청 재시도 |
패키지
package
워크스페이스 패키지 미러가 보관하는 패키지입니다.
표준 의미: create · delete · read · update
package_entry
미러된 패키지 안의 개별 파일입니다.
| 액션 | 여는 것 |
|---|---|
download | 패키지 파일 다운로드 |
모니터링과 감사
alert_rule
서버가 언제 경고를 낼지 정하는 경고 규칙입니다. 서버 모니터링에서 자세히 다룹니다.
표준 의미: create · delete · read · update
metric
서버에서 수집한 자원 사용량 지표입니다. Server ACL로 좁혀집니다. 서버 모니터링에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
top | 사용량 상위 항목 조회 |
alert
서버가 발생시킨 경고입니다. Server ACL로 좁혀집니다. 서버 모니터링에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
acknowledge | 경고 확인 처리 |
activity
워크스페이스 활동 로그입니다. 활동 로그에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
chart | 활동 기록을 시계열로 조회 |
role_audit_log
역할을 부여하거나 회수한 기록입니다. 감사에서 자세히 다룹니다.
ACL
command_acl
Command ACL 항목입니다. 자격 증명이 실행할 수 있는 명령을 정합니다. 명령 패턴에서 자세히 다룹니다.
표준 의미: create · delete · read · update
| 액션 | 여는 것 |
|---|---|
bulk_create | 여러 항목을 한 번에 생성 |
bulk_delete | 여러 항목을 한 번에 삭제 |
bulk_update | 여러 항목을 한 번에 수정 |
server_acl
Server ACL 항목입니다. 자격 증명이 접근할 수 있는 서버를 정합니다. API 접근 토큰에서 자세히 다룹니다.
표준 의미: create · delete · read · update
| 액션 | 여는 것 |
|---|---|
bulk_create | 여러 항목을 한 번에 생성 |
bulk_delete | 여러 항목을 한 번에 삭제 |
file_acl
File ACL 항목입니다. 자격 증명이 전송할 수 있는 경로를 정합니다. WebFTP 권한에서 자세히 다룹니다.
표준 의미: create · delete · read · update
| 액션 | 여는 것 |
|---|---|
bulk_create | 여러 항목을 한 번에 생성 |
bulk_delete | 여러 항목을 한 번에 삭제 |
bulk_update | 여러 항목을 한 번에 수정 |
승인과 sudo
approval_policy
승인 정책입니다. 무엇이 검토를 받아야 하고 누가 검토하는지를 정합니다. 승인 거버넌스에서 자세히 다룹니다.
표준 의미: create · delete · read · update
approval_request
승인 요청과 그에 대한 결정입니다. 승인에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
approve | 요청 승인 |
cancel | 본인이 낸 요청 취소 |
my_requests | 본인이 낸 요청 목록 조회 |
reject | 요청 반려 |
sudo_policy
권한 상승을 언제 허용할지 정하는 sudo 정책입니다. MFA를 쓰는 sudo에서 자세히 다룹니다.
표준 의미: create · delete · read · update
sudo_policy_request
sudo 정책을 추가하거나 바꾸자는 요청입니다. MFA를 쓰는 sudo에서 자세히 다룹니다.
sudo_grant
허용된 권한 상승과 그 확인 상태입니다. sudo 이벤트에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
verify | MFA를 마친 뒤 권한 상승 확인 |
알림
webhook
워크스페이스 이벤트를 외부로 보내는 웹훅입니다. 알림에서 자세히 다룹니다.
표준 의미: create · delete · read · update
notification
본인에게 온 제품 내 알림입니다. 알림에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
dismiss | 알림 지우기 |
slack_installation
워크스페이스의 Slack 연결입니다. 알림에서 자세히 다룹니다.
slack_user_mapping
Alpacon 사용자와 Slack 멤버를 짝지은 정보입니다. 알림에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
candidates | 아직 짝지어지지 않은 Alpacon 사용자 목록 조회 |
slack_members | 아직 짝지어지지 않은 Slack 멤버 목록 조회 |
워크스페이스와 IAM
workspace
워크스페이스 수준 설정입니다. 워크스페이스 설정에서 자세히 다룹니다.
preferences
워크스페이스 환경 설정입니다. 어떤 확장을 켜 두었는지도 여기에 들어갑니다. 워크스페이스 설정에서 자세히 다룹니다.
user
워크스페이스 사용자 계정입니다. 사용자에서 자세히 다룹니다.
표준 의미: create · delete · read · update
group
사용자와 서버를 묶는 데 쓰는 그룹입니다. 그룹에서 자세히 다룹니다.
표준 의미: create · delete · read · update
membership
어떤 사용자가 어떤 그룹에 어떤 그룹 역할로 속하는지를 다룹니다. 그룹에 사용자 배정에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
create | 그룹에 사용자 추가 |
delete | 그룹에서 사용자 제거 |
application
애플리케이션입니다. Service token이 속하는 비사람 신원입니다. 애플리케이션에서 자세히 다룹니다.
표준 의미: create · delete · read · update
service_token
애플리케이션에 발급하는 service token입니다. 교체와 비상 조치도 포함합니다. Service token에서 자세히 다룹니다.
| 액션 | 여는 것 |
|---|---|
break_glass | 토큰의 비상 접근 활성화 |
create | Service token 발급 |
delete | Service token 삭제 |
disable | 토큰 즉시 비활성화 |
rotate | 토큰 키 재발급 |
문제 해결
| 오류 코드 | 의미 | 대응 |
|---|---|---|
api_token_scope_exceeds_rbac | 고른 항목 중 하나가 본인 역할이 허용하는 범위를 벗어났습니다. | 응답은 어느 항목인지 알려 주지 않습니다. alpacon token scopes가 본인에게 보여 주는 목록과 대조해 없는 항목을 빼세요. |
service_token_scope_exceeds_role | 항목이 애플리케이션 역할이 허용하는 범위를 벗어났습니다. | 그 항목을 담은 역할을 애플리케이션에 부여하거나, 항목을 빼세요. |
api_token_acl_not_allowed | 토큰은 항목을 갖고 있지만, 대상 서버나 명령, 경로를 덮는 ACL 항목이 없습니다. | 그 토큰에 해당하는 Server, Command, File ACL 항목을 추가하세요. |
api_token_presets_not_allowed_on_update | 이미 있는 자격 증명을 수정하면서 프리셋을 보냈습니다. | 개별 항목으로 보내세요. 프리셋은 생성할 때만 쓸 수 있습니다. |
No matching scopes for pattern | 와일드카드 패턴이 덮는 항목이 하나도 없습니다. | 리소스나 액션 이름의 철자를 위 카탈로그와 대조하세요. |
Unknown scope | 카탈로그에 없는 항목 이름입니다. | 철자를 확인하세요. 리소스 이름은 단수형입니다(servers가 아니라 server). |
관련 문서
- API 토큰: 토큰을 만들고 수정하는 API
alpacon token scopes: 지금 부여할 수 있는 항목 조회- API 접근 토큰: 개인 토큰 발급과 관리
- Service token: 애플리케이션용 토큰 발급
- 권한: 같은 항목을 역할로 사용자와 그룹에 부여하는 방법