본문으로 건너뛰기
Version: Next 🚧

아이덴티티 및 정책 관리

사용자 생성

Identity & Access → Users & Groups → Users → + Create로 이동합니다.

  • 여기서 생성한 사용자는 MASS 내부에서 관리되는 로컬 계정입니다
  • 외부 소스(LDAP, OIDC, Google) 사용자는 해당 제공자에서 생성하며, 최초 로그인 성공 시 MASS에 자동으로 나타납니다
  • 계정의 숫자 UID/GID를 지정할 수 있으며, 이는 마운트된 볼륨의 POSIX 신원이 됩니다

계정이 만들어지면 사용자는 클라이언트 머신에서 로그인합니다:

mass-ctl login --username <username>

기본 24시간 유효한 클라이언트 인증서가 발급되어 ~/.config/boostx-sds/certs에 저장됩니다.

머신 등록

서버가 호스트의 모든 사용자와 공유되는 지속적인 스토리지 접근이 필요할 때 머신 아이덴티티를 사용합니다. 머신은 장기 인증서를 받으므로 누구도 재인증하지 않아도 접근이 계속 동작합니다. 개인용 또는 일회성 마운트라면 사용자 로그인만으로 충분합니다.

Identity & Access → Machines → + Enroll에 정확한 명령이 표시됩니다. 대상 머신에서:

# 1. 등록 요청 인증
mass-ctl login --username <your-username>

# 2. 이 머신 등록
sudo mass-ctl machine register

등록은 현재 로그인 사용자를 바꾸지 않습니다. 머신 인증서는 호스트 단위로 /etc/boostx-sds/certs에 저장되며, 명시적으로 지정할 때만 사용됩니다. 명령 실행 후 사용할 마운트 명령이 그대로 출력됩니다:

sudo mass-ctl mount --volume-id <id> --mount-point <mp> \
--cert /etc/boostx-sds/certs/client.crt \
--key /etc/boostx-sds/certs/client.key \
--ca /etc/boostx-sds/certs/ca.crt --allow-other
정보

--allow-other는 필수입니다. 머신 마운트는 호스트의 모든 사용자가 공유하므로, 명령을 실행한 사용자 이외의 사용자도 마운트에 접근할 수 있어야 합니다.

등록된 머신은 Identity & Access → Machines에 호스트명, 머신 ID, 등록을 수행한 아이덴티티와 함께 표시됩니다. Registered IPs는 해당 머신 인증서를 사용할 수 있는 클라이언트 주소를 제한하며, 비워 두면 모든 주소가 허용됩니다.

그룹 생성

  1. Identity & Access → Users & Groups → Groups → + Create로 이동합니다
  2. 그룹 이름을 입력합니다 — 소문자와 하이픈 사용, 예: engineering-team
  3. 저장한 뒤 그룹의 Members 탭에서 멤버를 추가합니다

멤버는 그룹의 모든 역할과 접근 정책을 상속합니다. 그룹을 대상으로 하는 하나의 접근 정책이 모든 멤버에게 적용됩니다.

정보

LDAP에서 동기화된 그룹은 별도로 표시됩니다. 멤버 목록과 그룹 수명 주기는 디렉터리가 관리하지만, 시스템 역할과 스코프는 그룹 상세 페이지에서 부여할 수 있습니다.

볼륨 접근 권한 부여

두 가지 방법이 있습니다:

  • 사용자나 그룹을 생성·편집하는 대화상자의 Storage Access 탭에서 인라인으로 부여
  • Identity & Access → Access Rules → Storage Access → + Create에서 부여

입력 항목:

  • Identity — 접근을 부여할 사용자, 그룹, 머신
  • Scope — system-wide, 볼륨 그룹, 또는 단일 볼륨
  • Direct Target — 적용 대상 볼륨 그룹 또는 볼륨
  • Permission Level — Read, Write, Read / Write, Admin

정책의 Sync Status를 확인하십시오. 스토리지 백엔드에 적용되면 SYNCED가 됩니다. 수 분 이상 SYNCING이 유지되면 문제 해결을 참조하세요.

정보

이미 마운트된 볼륨의 접근 권한 부여·해제는 클라이언트가 재마운트한 후에 적용됩니다. 대시보드와 CLI 모두 해당하는 경우 이를 안내합니다.

아이덴티티 해지 또는 삭제

  1. Identity & Access → Users & Groups(또는 Machines)로 이동합니다
  2. 아이덴티티를 선택하고 Revoke 또는 Delete를 선택합니다
동작효과
Revoke더 이상 인증할 수 없습니다. 목록에는 남아 있으며 Show Revoked로 확인할 수 있습니다.
Delete아이덴티티를 영구히 제거합니다. 되돌릴 수 없습니다.

해지된 아이덴티티의 접근을 되돌리려면 삭제한 뒤 다시 생성(또는 재등록)합니다. 해지 상태인 머신을 재등록하면 성공한 것처럼 보이는 대신 충돌 오류가 반환됩니다.

경고

마지막 활성 super_admin은 해지·삭제·강등할 수 없습니다. 모든 관리자가 로그인할 수 없게 된 경우 대시보드 접근 권한 상실을 참조하세요.