아이덴티티 및 접근 개요
MASS는 인증서 기반 아이덴티티 모델을 사용합니다. 스토리지에 접근하는 모든 사용자, 머신, 서비스는 TLS 인증서로 뒷받침되는 아이덴티티를 갖습니 다.
인증
클라이언트는 **상호 TLS(mTLS)**로 스토리지에 인증합니다. 인증서의 Common Name이 해당 아이덴티티를 찾는 조회 키입니다.
로그인 소스는 Identity & Access → Auth Settings에서 구성하며, 로그인 시 시도하는 순서도 함께 지정합니다:
| 소스 | 비고 |
|---|---|
| Local | 대시보드에서 생성한 계정. MASS 인증 기관이 관리합니다 |
| LDAP | 일반 LDAP 디렉터리(OpenLDAP, Active Directory, Google Secure LDAP). 사용자와 그룹이 디렉터리에서 동기화됩니다. |
| OIDC | Google OIDC를 포함한 OpenID Connect 제공자 |
디렉터리나 OIDC 소스로 로그인한 사용자는 최초 로그인 성공 시 MASS에 자동으로 나타납니다.
권한 부여
권한 부여는 두 계층으로 이루어집니다:
- 역할(Role) — 아이덴티티가 수행할 수 있는 관리 API 작업
- 접근 정책(Access policy) — 아이덴티티가 스토리지 데이터에 갖는 권한
둘 다 Identity & Access에서 관리합니다. 역할과 정책은 Access Rules 페이지의 Roles, Storage Access 탭에 있습니다.
역할
8개의 기본 역할이 일반적인 경우를 처리하며, 고유한 권한 조합이 필요하면 커스텀 역할을 정의할 수 있습니다. 역할 레퍼런스를 참조하세요.
사용자의 유효 역할에는 그룹 멤버십으로 상속된 역할이 모두 포함됩니다. 역할과 스코프 변경은 즉시 반영됩니다.
접근 정책 범위
system-wide
└── volumegroup (그룹의 모든 볼륨에 적용)
└── volume (단일 볼륨에 적용)
접근 정책이 없는 member는 데이터 접근 권한이 없습니다. 그룹을 대상으로 하는 정책은 해당
그룹의 모든 멤버에게 적용됩니다.
권한 수준은 Read, Write, Read / Write, Admin입니다.
각 정책에는 스토리지 백엔드에 적용되었는지를 나타내는 Sync Status(SYNCED, SYNCING,
FAILED)가 표시됩니다.
특정 볼륨 그룹으로 범위가 제한된 역할은 조회 범위도 함께 제한합니다. 범위가 지정된 viewer는 해당 볼륨 그룹과 그 볼륨만 볼 수 있습니다.
아이덴티티 수명 주기
ACTIVE → REVOKED
- Active — 정상 상태입니다. 새로 생성한 아이덴티티와 새로 등록한 머신은 즉시 활성 상태가 되며, 승인 단계는 없습니다.
- Revoked — 더 이상 인증할 수 없습니다. 접근을 되돌리려면 아이덴티티를 삭제하고 다시 생성(또는 재등록)해야 합니다.
아이덴티티를 완전히 삭제할 수도 있으며, 이는 되돌릴 수 없습니다.
마지막 활성 super_admin은 삭제·해지·강등할 수 없습니다. 전체 잠금 상태를 방지하기 위해 요청이
명확한 오류와 함께 거부됩니다.