데이터 액세스¶
로그, RUM, APM, 메트릭 등의 데이터에는 민감 정보가 포함될 수 있으므로, 보안상의 이유로 동일한 비즈니스 조직 내에서도 데이터 액세스 권한을 세분화하여 설정해야 합니다.
데이터 액세스 기능은 다음 방식으로 구현됩니다:
-
서로 다른 소스의 인덱스를 기반으로 방문자에게 멤버 역할 수준의 데이터 액세스 범위를 설정합니다.
-
정규 표현식 및 마스킹 필드 등의 도구를 활용하여 액세스 제한을 기반으로 데이터에 필요한 처리를 수행하여, 민감 정보가 데이터 가치를 저하시키지 않으면서 적절히 보호되도록 합니다.
관리 > 데이터 액세스 페이지에서 다음 두 가지 방법으로 새 규칙 생성을 시작할 수 있습니다:
페이지 왼쪽 상단의 규칙 생성 버튼을 클릭하여 생성을 시작합니다.
현재 페이지에 기존 액세스 규칙이 있는 경우, 해당 규칙 오른쪽 작업의 아이콘을 클릭하여 기존 규칙을 복제하여 생성할 수 있습니다.
구성 시작¶
- 데이터 유형을 선택합니다.
- 현재 규칙의 이름을 정의합니다.
- 현재 규칙의 설명을 입력합니다.
- 현재 규칙을 적용할 워크스페이스 사이트를 선택합니다.
-
선택한 데이터 유형에 대해 해당하는 인덱스, 서비스, 애플리케이션 및 메트릭을 선택합니다.
-
현재 규칙에서 데이터의 액세스 범위를 정의합니다.
-
마스킹할 단일 또는 여러 개의 필드를 추가합니다.
-
정규 표현식을 사용하여 필드 내용의 민감 정보를 마스킹합니다.
-
현재 액세스 규칙을 적용할 단일 또는 여러 개의 멤버 역할(시스템 내 기본 역할 및 사용자 정의 역할 포함)을 선택합니다.
- 저장합니다.
구성 필수 사항¶
데이터 액세스 범위 정의¶
데이터 범위: 액세스 규칙 내의 멤버는 필터 조건과 일치하는 데이터만 조회할 수 있습니다.
서로 다른 필드 간의 논리 관계는 임의(OR) 또는 모든(AND) 중에서 선택하여 사용자 정의할 수 있습니다.
-
기본적으로 모든(AND)이 선택되어 있으며, 임의(OR)로 전환할 수 있습니다.
-
논리 관계 예시는 다음과 같습니다.
-
예시 1: (기본 AND)
- host=[host1,host2] AND service = [service1,service2]
-
예시 2: (임의 OR로 전환)
- host=[host1,host2] OR service = [service1,service2]
-
-
태그/속성을 통한 값 필터링을 지원하며, 정방향 필터링, 역방향 필터링, 부분 일치, 역방향 부분 일치, 존재 및 존재하지 않음 등 다양한 필터링 방식을 제공합니다.
정규 표현식 마스킹¶
액세스 규칙을 설정할 때 데이터 범위가 정의되었더라도, 민감 정보나 불필요한 정보의 유출을 방지하기 위한 추가 조치가 필요합니다. 이때 마스킹 필드 또는 정규 표현식을 활용하여 데이터를 추가로 처리함으로써 데이터 보호를 강화할 수 있습니다.
구성 페이지에서 단일 마스킹 필드를 직접 추가하는 것 외에도, 로그 message 내 특정 내용을 추가로 마스킹 처리해야 하는 경우(예: token 또는 IP 정보를 표시하지 않음) 정규 표현식을 추가하여 이 요구를 충족할 수 있습니다.
- 여러 개의 정규 표현식 구성을 지원하며, 하나의 액세스 규칙에서 최대 10개의 표현식을 구성할 수 있습니다.
- 특정 정규 표현식을 비활성화하거나 활성화할 수 있으며, 이후 적용 및 미리보기는 활성화된 정규 표현식에 따라서만 마스킹이 적용됩니다.
- 여기서 직접 정규 표현식을 편집하거나 삭제할 수 있습니다.
- 정규 표현식의 위치를 드래그하여 이동할 수 있으며, 데이터가 이 마스킹 규칙에 일치할 때 위에서 아래 순서로 정규 표현식이 적용되어 마스킹 처리됩니다.
- 여기서 직접 새 정규 표현식을 생성할 수 있습니다.
팝업 창에서 필요한 정보를 입력합니다.
규칙에 적용을 선택하면 해당 규칙이 정규 표현식 아래에 직접 추가됩니다.
역할 시나리오 및 조회 권한¶
간단한 경우¶
특정 멤버가 단일 역할(예: read-only)만을 보유하고 있다고 가정하면, 해당 역할을 선택하면 시스템은 구성된 이 역할에 대해서만 조회 마스킹을 적용합니다.
여기서 "전체" 역할을 선택하면 Owner를 제외한 모든 역할이 마스킹의 영향을 받습니다.
주의
- 기본 역할에 데이터 액세스 규칙이 구성되지 않은 경우, 모든 데이터에 대한 조회 권한을 보유합니다.
- 사용자 역할이 데이터 조회 권한을 보유하고 있다는 전제 하에 데이터 액세스 규칙이 적용됩니다.
- 역할에 규칙이 일치하면, 규칙에 구성된 기본 범위 내에서만 필터를 추가할 수 있으며, 이 범위를 벗어난 조회는 빈 데이터를 반환합니다.
다중 역할 권한 오버레이¶
멤버가 여러 역할을 보유하고 있고, 이러한 역할의 조회 권한 범위가 서로 다른 경우(아래 그림 참조), 해당 멤버의 최종 데이터 조회 권한은 모든 역할의 데이터 액세스 조회 범위의 합이 됩니다.
다중 규칙 권한 제어¶
비즈니스 데이터가 복잡하고 계층이 많은 경우, 서로 다른 소스와 속성을 가진 데이터에 대해 다양한 데이터 액세스 요구를 충족하기 위해 여러 개의 액세스 규칙을 설정해야 할 수 있습니다.
- 하나의 규칙 내 여러 필터 간의 관계: 동일 키의 여러 값은 OR 관계, 서로 다른 키 간의 관계는 AND 관계입니다.
- 여러 규칙 간의 관계는 OR입니다.
따라서:
규칙 1: host = [호스트1, 호스트2] AND service = [서비스1, 서비스2]
규칙 2: host = [호스트3, 호스트4] AND source = [소스1, 소스2]
동일한 역할이 위 두 권한 규칙을 동시에 보유한 경우, 실제 데이터는 규칙1 OR 규칙2로 표시되어 합집합 효과를 얻습니다.
실제로 볼 수 있는 데이터 범위는 다음과 같습니다.
(host = [호스트1, 호스트2] AND service = [서비스1, 서비스2]) OR (host = [호스트3, 호스트4] AND source = [소스1, 소스2])
동일한 역할이 여러 권한 규칙을 보유하고 있고, 그중 규칙 1에 마스킹 규칙이 구성된 경우, 모든 권한 규칙에서 반환되는 모든 데이터가 마스킹 규칙의 영향을 받습니다.
역할 관리에서 연결 유지 관리¶
데이터 액세스 규칙에서 적용 가능한 역할을 선택하는 것 외에도, 관리 > 역할 관리에서 역할과 연결된 데이터 액세스 규칙을 통합적으로 조회하고 유지 관리할 수 있습니다.
- 역할 목록의 데이터 액세스 규칙 열에는 현재 역할에 연결된 규칙 수가 표시됩니다.
- 숫자를 클릭하거나 마우스를 올리면 오른쪽 드로어에서 규칙을 검색, 페이지 선택하여 연결을 저장하거나, 데이터 액세스 페이지로 이동하여 계속 구성할 수 있습니다.
- 이 진입점은 역할과 규칙의 연결만 유지 관리하며, 규칙의 데이터 범위, 필터 조건, 데이터 유형 또는 마스킹 구성을 수정하지 않습니다.
- 규칙이 성공적으로 저장되면 역할 목록의 연결 수가 동기화되어 업데이트됩니다.
이 연결의 조회 및 편집은 각각 역할 조회, 데이터 액세스 조회 및 데이터 액세스 관리 권한에 의해 제어됩니다. 자세한 내용은 역할 관리를 참조하십시오.
구성 예시¶
- 이 워크스페이스의 인덱스
rp70를 선택합니다. - 데이터 범위를
host:cn-hangzhou.172.**.**및service:kodo로 설정합니다. - 여기서는 마스킹 필드를 설정하지 않고 직접 정규 표현식
tkn_[\da-z]*를 작성하여token정보를 암호화합니다. - 마지막으로 현재 액세스 규칙을 현재 워크스페이스 내 모든
Read-only멤버에게 부여합니다. - 저장을 클릭합니다. 필요한 경우 왼쪽 하단의 미리보기를 클릭하여 마스킹 효과를 확인할 수 있습니다.
위 액세스 규칙은 현재 워크스페이스 내 모든 Read-only 멤버를 대상으로 하며, 로그 인덱스가 rp70인 host:cn-hangzhou.172.**.** 및 service:kodo 데이터에만 액세스할 수 있으며, 이러한 데이터 내에서는 모든 token 정보를 볼 수 없습니다.
적용 시나리오¶
이미 적용된 데이터 액세스 규칙에 따라, 규칙에 해당하는 멤버가 수신하는 스냅샷 데이터는 자동으로 해당 권한 규칙에 따라 필터링됩니다. 스냅샷에 포함된 데이터가 멤버의 액세스 권한을 초과하더라도 시스템이 먼저 필터링하여, 최종적으로 멤버는 자신의 액세스 규칙에 일치하는 데이터만 조회할 수 있습니다.
관리 목록¶
- 규칙에 연결된 인덱스, 쿼리 조건, 마스킹 여부, 연결된 역할 수 및 멤버 수 등의 정보를 확인할 수 있습니다. 또한 역할 관리에서 역할별로 연결된 규칙을 조회하고 유지 관리할 수 있습니다.
- 나와 관련된 규칙만 표시: 기본적으로 "꺼짐"이며, 모든 규칙이 표시됩니다. 활성화하면 현재 역할과 관련된 규칙만 표시됩니다.
- 규칙 활성화/비활성화: 규칙 상태를 변경합니다. 비활성화하면 역할 액세스에 제한이 없으며, 활성화하면 복원됩니다.
- 편집: 규칙의 이름, 설명, 바인딩된 인덱스, 필터 조건 및 권한 부여된 역할을 수정할 수 있습니다.
- 복제: 현재 규칙을 빠르게 복사합니다.
- 작업 감사: 규칙과 관련된 작업을 기록합니다.
- 삭제: 현재 규칙을 삭제합니다.
- 일괄 작업: 여러 규칙을 일괄 활성화, 비활성화 및 삭제할 수 있습니다.





