콘텐츠로 이동

데이터 액세스


로그, RUM, APM, 메트릭 등의 데이터에는 민감한 정보가 포함될 수 있으므로, 보안상의 이유로 동일한 비즈니스 조직 내에서도 데이터 액세스 권한을 세밀하게 구분해야 합니다.

데이터 액세스 기능은 다음 방식으로 구현됩니다.

  1. 출처가 다른 인덱스를 기반으로 방문자에게 멤버 역할 수준의 데이터 액세스 범위를 설정합니다.

  2. 정규 표현식과 마스킹 필드 등의 도구를 활용하여 액세스 제한을 기반으로 데이터를 필요한 만큼 처리하고, 데이터 가치를 떨어뜨리지 않으면서 민감 정보가 안전하게 보호되도록 합니다.

관리 > 데이터 액세스 페이지에서 다음 두 가지 방법으로 새 규칙 생성을 시작할 수 있습니다.

페이지 왼쪽 상단의 규칙 생성 버튼을 클릭하면 생성을 시작할 수 있습니다.

현재 페이지에 기존 액세스 규칙이 있으면 해당 규칙 오른쪽 작업의 아이콘을 클릭하여 기존 규칙을 복제한 후 생성할 수 있습니다.

구성

  1. 데이터 유형을 선택합니다.
  2. 현재 규칙의 이름을 정의합니다.
  3. 현재 규칙의 설명을 입력합니다.
  4. 현재 규칙이 적용될 워크스페이스 사이트를 선택합니다.
  5. 선택한 데이터 유형에 따라 해당하는 인덱스, 서비스, 애플리케이션, 메트릭을 선택합니다.

  6. 현재 규칙에서 데이터의 액세스 범위를 정의합니다.

  7. 마스킹할 단일 또는 여러 필드를 추가합니다.

  8. 정규 표현식을 사용하여 필드 내용의 민감 정보를 마스킹합니다.

  9. 현재 액세스 규칙을 적용할 단일 또는 여러 멤버 역할을 선택합니다. 시스템 기본 역할 및 사용자 지정 역할이 포함됩니다.

  10. 저장합니다.

구성 참고 사항

데이터 액세스 범위 정의

데이터 범위: 액세스 규칙 내 멤버는 필터 조건과 일치하는 데이터만 볼 수 있습니다.

서로 다른 필드 간의 논리 관계는 임의(OR) 또는 모두(AND) 로 사용자 지정할 수 있습니다.

  • 기본적으로 모두(AND) 가 선택되어 있으며, 임의(OR) 로 전환할 수 있습니다.

  • 논리 관계 예시는 다음과 같습니다.

    • 예시 1: (기본 AND)

      • host=[host1,host2] AND service = [service1,service2]입니다.
    • 예시 2: (임의 OR로 전환)

      • host=[host1,host2] OR service = [service1,service2]입니다.
  • 태그/속성 을 통한 값 필터링을 지원하며, 정방향 필터링, 역방향 필터링, 유사 일치, 역방향 유사 일치, 존재, 부재 등 다양한 필터링 방식을 제공합니다.

정규 표현식 마스킹

액세스 규칙을 설정할 때 데이터 범위를 정의했더라도 민감하거나 불필요한 정보의 유출을 방지하기 위한 추가 조치가 필요합니다. 이때 마스킹 필드 또는 정규 표현식을 사용하여 데이터를 추가로 처리하면 데이터 보호를 강화할 수 있습니다.

구성 페이지에서 단일 마스킹 필드를 직접 추가하는 것 외에도, 로그 message 의 특정 내용을 추가로 마스킹해야 하는 경우, 예를 들어 token 또는 IP 정보를 표시하지 않아야 하는 경우에는 정규 표현식을 추가하여 이 요구 사항을 충족할 수 있습니다.

  • 정규 표현식을 여러 개 구성할 수 있으며, 하나의 액세스 규칙에 최대 10개의 표현식을 구성할 수 있습니다.
  • 특정 정규 표현식을 비활성화하거나 활성화할 수 있으며, 이후 적용 및 미리 보기는 활성화된 정규 표현식에 따라서만 마스킹됩니다.
  • 이곳에서 정규 표현식을 직접 편집하거나 삭제할 수 있습니다.
  • 정규 표현식의 위치를 드래그하여 이동할 수 있으며, 데이터가 이 마스킹 규칙과 일치하면 위에서 아래로 순서대로 정규 표현식이 적용되어 마스킹 처리됩니다.
  • 이곳에서 정규 표현식을 바로 생성할 수 있습니다.

팝업 창에서 필요한 정보를 입력합니다.

규칙에 적용을 선택하면 해당 규칙이 정규 표현식 아래에 바로 추가됩니다.

역할 시나리오와 조회 권한

단순한 경우

어떤 멤버가 read-only와 같은 단일 역할만 맡고 있다고 가정합니다. 규칙을 해당 역할에 적용하면 멤버의 조회 범위와 필드 마스킹 방식이 모두 규칙에 따라 실행됩니다.

‘전체’ 역할을 선택하면 규칙이 Owner를 제외한 모든 역할에 적용되며, Administrator도 포함됩니다.

역할별 적용 설명
  • Owner는 데이터 액세스 규칙의 제한을 받지 않습니다.
  • Administrator가 규칙에 연결되면 규칙에 따라 데이터 범위가 제한되고 마스킹이 실행됩니다. 규칙에 연결되지 않은 경우 “데이터 액세스 범위 제한”이 활성화되어 있어도 기존 권한 범위 내에서 데이터를 조회할 수 있습니다.
  • 다른 멤버가 규칙에 연결되지 않은 경우 데이터 조회 가능 여부는 “데이터 액세스 범위 제한” 스위치에 따라 결정됩니다.
  • 사용자 역할에 데이터 조회 권한이 있음을 전제로 데이터 액세스 규칙이 적용됩니다.
  • 역할이 규칙과 일치하면 규칙에 구성된 기본 범위 내에서만 추가 필터를 적용할 수 있으며, 이 범위를 벗어나 조회하면 빈 데이터가 반환됩니다.

다중 역할 권한 적용 범위

어떤 멤버가 여러 역할을 보유하고 있고, 이 역할들의 조회 권한 범위가 서로 다르다면(아래 그림 참조), 해당 멤버의 최종 데이터 조회 권한은 모든 역할의 데이터 액세스 조회 범위 합집합이 됩니다.

다중 규칙 권한 제어

비즈니스 데이터가 복잡하고 계층이 많은 경우, 출처와 속성이 다른 데이터에 대해 서로 다른 데이터 액세스 요구 사항을 충족하려면 여러 액세스 규칙을 설정해야 할 때가 있습니다.

  • 하나의 규칙 내 여러 필터의 관계: 동일 key의 여러 값은 OR, 서로 다른 key 간의 관계는 AND입니다.
  • 여러 규칙 간의 관계는 OR입니다.

따라서, 다음과 같다면:

규칙 1: host = [호스트1,호스트2] AND service = [서비스1,서비스2]
규칙 2: host = [호스트3,호스트4] AND source = [소스1,소스2]

동일한 역할이 위 두 권한 규칙을 동시에 보유하는 경우, 실제 데이터는 규칙1 OR 규칙2 로 표시되어 합집합 효과를 얻을 수 있습니다.

실제로 볼 수 있는 데이터 범위는 다음과 같습니다.

(host = [호스트1,호스트2] AND service = [서비스1,서비스2])OR (host = [호스트3,호스트4] AND source = [소스1,소스2])

동일한 역할이 여러 권한 규칙을 보유하고 있고, 그중 규칙 1에 마스킹 규칙이 구성된 경우, 모든 권한 규칙에 따라 반환되는 모든 데이터가 마스킹 규칙의 영향을 받습니다.

역할 관리에서 연결 관리

데이터 액세스 규칙에서 적용할 역할을 선택하는 것 외에도 관리 > 역할 관리에서 역할에 연결된 데이터 액세스 규칙을 한곳에서 확인하고 관리할 수 있습니다.

  • 역할 목록의 데이터 액세스 규칙 열에는 현재 역할에 연결된 규칙 수가 표시됩니다.
  • 개수를 클릭하거나 마우스를 올리면 오른쪽 드로어에서 규칙을 검색하고 페이지를 넘겨 선택한 후 연결을 저장할 수 있으며, 데이터 액세스 페이지로 이동하여 구성을 계속할 수도 있습니다.
  • 이 진입점에서는 역할과 규칙의 연결만 관리하며, 규칙의 데이터 범위, 필터 조건, 데이터 유형 또는 마스킹 구성은 수정되지 않습니다.
  • 규칙이 저장되면 역할 목록의 연결 수가 동기화되어 업데이트됩니다.

이 연결의 조회와 편집은 각각 역할 조회, 데이터 액세스 조회 및 데이터 액세스 관리 권한의 제어를 받습니다. 자세한 내용은 역할 관리를 참고하세요.

구성 예시

  1. 현재 워크스페이스의 인덱스 rp70을 선택합니다.
  2. 데이터 범위를 host:cn-hangzhou.172.**.** 및 service:kodo로 설정합니다.
  3. 마스킹 필드를 설정하지 않고 정규 표현식 tkn_[\da-z]*을 작성하여 token 정보를 마스킹합니다.
  4. 마지막으로 현재 액세스 규칙을 현재 워크스페이스의 모든 Read-only 멤버에게 바로 부여합니다.
  5. 저장을 클릭합니다. 필요한 경우 왼쪽 하단의 미리 보기를 클릭하여 마스킹 효과를 확인할 수 있습니다.

위 액세스 규칙은 현재 워크스페이스의 모든 Read-only 멤버를 대상으로 하며, 로그 인덱스 rp70 아래에서 host:cn-hangzhou.172.**.** 및 service:kodo 데이터만 액세스할 수 있습니다. 또한 이러한 데이터에서는 모든 token 정보를 볼 수 없습니다.

사용 사례

이미 적용된 데이터 액세스 규칙을 기반으로, 규칙에 해당하는 멤버가 수신하는 스냅샷 데이터는 권한 규칙에 따라 자동으로 필터링됩니다. 스냅샷에 포함된 데이터가 멤버의 액세스 권한을 초과하더라도 시스템이 먼저 필터링하므로, 멤버는 결국 자신의 액세스 규칙에 부합하는 데이터만 볼 수 있습니다.

목록 관리

  • 규칙에 연결된 인덱스, 조회 조건, 마스킹 여부, 연결된 역할 수 및 멤버 수 등의 정보를 확인할 수 있습니다. 역할 관리에서 역할별로 연결된 규칙을 확인하고 관리할 수도 있습니다.
  • 나와 관련된 규칙만 표시: 기본값은 ‘꺼짐’으로 모든 규칙이 표시됩니다. 활성화하면 현재 역할과 관련된 규칙만 표시됩니다.
  • 규칙 활성화/비활성화: 규칙 상태를 변경합니다. 비활성화하면 역할 액세스가 제한되지 않으며, 활성화하면 제한이 복원됩니다.
  • 편집: 규칙의 이름, 설명, 연결된 인덱스, 필터 조건 및 권한 역할을 수정할 수 있습니다.
  • 복제: 현재 규칙을 빠르게 복사합니다.
  • 작업 감사: 규칙과 관련된 작업을 기록합니다.
  • 삭제: 현재 규칙을 삭제합니다.
  • 일괄 작업: 여러 규칙을 일괄 활성화, 비활성화, 삭제할 수 있습니다.

추가 자료

문서 평가

이 페이지가 도움이 되었나요?