역할 레퍼런스
MASS의 모든 아이덴티티는 수행 가능한 관리 작업을 결정하는 역할을 하나 이상 갖습니다. 역할은 아이덴티티 생성 시 부여하며 언제든 변경할 수 있고, 변경은 즉시 반영됩니다.
역할은 Identity & Access → Access Rules → Roles에서 관리합니다.
기본 역할
기본 역할은 수정하거나 삭제할 수 없습니다.
| 역할 | 설명 |
|---|---|
super_admin | 전체 시스템 접근: 볼륨, 그룹, 아이덴티티, 정책, 역할, 감사 로그 관리. 소프트웨어 업데이트 시작과 팩토리 리셋을 수행할 수 있는 유일한 역할입니다. |
general_manager | 전체 관리 접근: 모든 리소스, 역할, 설정을 관리합니다. 팩토리 리셋과 스토리지 인프라 관리는 할 수 없습니다. |
volumegroup_manager | 볼륨 그룹 범위의 전체 스토리지 제어: 지정된 볼륨 그룹 내에서 볼륨, 볼륨 그룹, 스토리지 구성과 접근 정책을 관리합니다. |
volume_manager | 볼륨 그룹 범위의 볼륨 중심 작업: 지정된 볼륨 그룹 내에서 볼륨을 생성·관리합니다. 아이덴티티와 정책 정보는 읽기 전용입니다. |
identity_manager | 접근 제어 관리: 아이덴티티와 접근 정책을 관리하고, 역할을 생성·부여합니다. |
usergroup_manager | 특정 사용자 그룹 범위의 그룹 관리: 지정된 사용자 그룹의 멤버와 접근 정책을 관리합니다. |
viewer | 읽기 전용: 볼륨, 그룹, 아이덴티티, 정책, 역할, 감사 정보를 조회합니다. |
member | 볼륨 그룹 범위의 일반 최종 사용자: 지정된 볼륨 그룹 내 볼륨에 읽기·쓰기 접근. 관리 권한은 없습니다. |
정보
기존 auditor 역할은 폐지되었습니다. 기존 auditor 아이덴티티는 자동으로 viewer로
이전됩니다.
초기 구성 권장 사항
| 계정 용도 | 권장 역할 |
|---|---|
| 비상 관리, 소프트웨어 업데이트 | super_admin (최소 2개 유지) |
| 일상적인 플랫폼 관리 | general_manager |
| 특정 팀 볼륨 그룹의 스토리지 관리 | volumegroup_manager (범위 지정) |
| 사용자 및 접근 관리 | identity_manager |
| 모니터링 및 보고 | viewer |
| 볼륨을 마운트하는 일반 사용자 | member (데이터 접근은 접근 정책으로 부여) |
일상 운영에 super_admin을 사용하지 마십시오. 단, 소프트웨어 업데이트 시작과 업데이트 번들
업로드는 오직 super_admin만 가능하며, 다른 역할에는 업데이트 조작 버튼이 표시되지 않습니다.
커스텀 역할
Identity & Access → Access Rules → Roles → + Add Role에서 특정 권한 조합의 역할을 정의할 수 있습니다. 커스텀 역할은 다음을 포함합니다:
- API operations — 볼륨, 아이덴티티, 정책, 역할 관리 및 감사 로그 조회 등 관리 작업
- Storage access — 볼륨 데이터에 대한 직접 I/O 권한(read, write, delete, admin)
- Tenant scope — 선택적으로 특정 볼륨 그룹, 볼륨, 사용자 그룹으로 역할 범위를 제한
기본 역할이 맞지 않을 때 최소 권한 원칙을 적용할 수 있습니다. 대부분의 경우 기본 역할로 충분하므로, 고유한 권한 조합이 필요할 때만 커스텀 역할을 사용하십시오.