본문으로 건너뛰기
Version: Next 🚧

아이덴티티 및 접근 개요

MASS는 인증서 기반 아이덴티티 모델을 사용합니다. 스토리지에 접근하는 모든 사용자, 머신, 서비스는 TLS 인증서로 뒷받침되는 아이덴티티를 갖습니다.

인증

클라이언트는 **상호 TLS(mTLS)**로 스토리지에 인증합니다. 인증서의 Common Name이 해당 아이덴티티를 찾는 조회 키입니다.

로그인 소스는 Identity & Access → Auth Settings에서 구성하며, 로그인 시 시도하는 순서도 함께 지정합니다:

소스비고
Local대시보드에서 생성한 계정. MASS 인증 기관이 관리합니다
LDAP일반 LDAP 디렉터리(OpenLDAP, Active Directory, Google Secure LDAP). 사용자와 그룹이 디렉터리에서 동기화됩니다.
OIDCGoogle OIDC를 포함한 OpenID Connect 제공자

디렉터리나 OIDC 소스로 로그인한 사용자는 최초 로그인 성공 시 MASS에 자동으로 나타납니다.

권한 부여

권한 부여는 두 계층으로 이루어집니다:

  1. 역할(Role) — 아이덴티티가 수행할 수 있는 관리 API 작업
  2. 접근 정책(Access policy) — 아이덴티티가 스토리지 데이터에 갖는 권한

둘 다 Identity & Access에서 관리합니다. 역할과 정책은 Access Rules 페이지의 Roles, Storage Access 탭에 있습니다.

역할

8개의 기본 역할이 일반적인 경우를 처리하며, 고유한 권한 조합이 필요하면 커스텀 역할을 정의할 수 있습니다. 역할 레퍼런스를 참조하세요.

사용자의 유효 역할에는 그룹 멤버십으로 상속된 역할이 모두 포함됩니다. 역할과 스코프 변경은 즉시 반영됩니다.

접근 정책 범위

system-wide
└── volumegroup (그룹의 모든 볼륨에 적용)
└── volume (단일 볼륨에 적용)

접근 정책이 없는 member는 데이터 접근 권한이 없습니다. 그룹을 대상으로 하는 정책은 해당 그룹의 모든 멤버에게 적용됩니다.

권한 수준은 Read, Write, Read / Write, Admin입니다.

각 정책에는 스토리지 백엔드에 적용되었는지를 나타내는 Sync Status(SYNCED, SYNCING, FAILED)가 표시됩니다.

정보

특정 볼륨 그룹으로 범위가 제한된 역할은 조회 범위도 함께 제한합니다. 범위가 지정된 viewer는 해당 볼륨 그룹과 그 볼륨만 볼 수 있습니다.

아이덴티티 수명 주기

ACTIVE → REVOKED
  • Active — 정상 상태입니다. 새로 생성한 아이덴티티와 새로 등록한 머신은 즉시 활성 상태가 되며, 승인 단계는 없습니다.
  • Revoked — 더 이상 인증할 수 없습니다. 접근을 되돌리려면 아이덴티티를 삭제하고 다시 생성(또는 재등록)해야 합니다.

아이덴티티를 완전히 삭제할 수도 있으며, 이는 되돌릴 수 없습니다.

경고

마지막 활성 super_admin은 삭제·해지·강등할 수 없습니다. 전체 잠금 상태를 방지하기 위해 요청이 명확한 오류와 함께 거부됩니다.