네트워크 보안
네트워크 보안 (Network Security)
조직의 아웃바운드 IP 대역을 정의해 회사 네트워크에서 Hugging Face로의 인증된 접근을 강제할 수 있어요. Enterprise Plus 요금제 전용 기능에 대해 설명합니다.
출처: 문서
본문
[!WARNING] 이 기능은 Enterprise Plus 요금제의 일부입니다.
조직 IP 대역 정의하기 (Define your organization IP Ranges)
조직의 아웃바운드 트래픽 IP 주소를 나열해 회사 네트워크에서 Hugging Face로의 인증된 접근을 강제할 수 있어요.
아웃바운드 IP 주소 대역은 CIDR 형식으로 정의됩니다. 예를 들어 52.219.168.0/24 또는 2600:1f69:7400::/40처럼요.
한 줄에 하나씩 여러 대역을 설정할 수 있습니다.
조직 관리자가 Network Security 설정에서 "Organization IP Ranges"를 채우면, Hugging Face 솔루션 엔지니어와 조직 관리자가 공동으로 수행하는 수동 검증을 거쳐야 "Require login for users in your IP ranges" 설정을 사용할 수 있게 됩니다.
"Organization IP Ranges"가 수동 검증을 거치고 조직 관리자가 "Restrict organization access to your IP ranges only"와 "Require login for users in your IP ranges"를 모두 활성화하면 다음과 같은 흐름이 적용됩니다:
- 사용자가 플랫폼에 도착하면 그들의 IP 주소가 확인됩니다.
- IP가 조직의 정의된 대역 안에 있으면 사용자는 인증해야 합니다(활성화되어 있다면 조직의 SSO를 통해).
- 인증되면 Content Access Policy가 사용자가 액세스할 수 있는 리소스를 결정합니다.
더 높은 Hub 요율 한도 (Higher Hub Rate Limits)
Hub의 대부분의 작업에는 한도가 있어요. 예를 들어 사용자는 하루에 만들 수 있는 저장소 수에 제한이 있습니다. Enterprise Plus는 모든 작업에 대해 사용자에게 높은 요율 한도를 자동으로 부여합니다.
추가로 "Higher Hub Rate Limits" 옵션을 활성화하면 조직이 Hub API에서 가장 높은 HTTP 요율 한도의 혜택을 받아 대량의 모델·데이터셋 다운로드를 풀 수 있어요.
요율 한도에 대한 자세한 내용은 Hub Rate limits 문서를 참고하세요.
조직 접근을 내 IP 대역으로만 제한 (Restrict organization access to your IP ranges only)
이 옵션은 정의된 IP 대역에서 오는 접근만 조직 리소스에 허용되도록 제한합니다. IP 대역 밖에서는 아무도 조직 리소스에 접근할 수 없어요. 이 규칙은 액세스 토큰에도 적용됩니다. 이 옵션을 활성화하면 아래의 추가 중첩 보안 설정이 열립니다.
[!TIP] 회사 네트워크 밖에서 실행되는 자동화 워크플로를 위해, 개별 서비스 계정 토큰을 이 제한과 Content Access Policy에서 면제할 수 있어요.
내 IP 대역 내 사용자에 대한 로그인 요구 (Require login for users in your IP ranges)
이 옵션을 활성화하면 회사 네트워크에서 Hugging Face를 방문하는 모든 사람이 로그인되어 있고 내 조직에 속해야 합니다(IP 대역이 변경되면 수동 검증이 필요). 활성화하면 선택적으로 콘텐츠 액세스 정책을 정의할 수 있어요.
인증되지 않은 접근이면 모든 공개 페이지에 다음 메시지가 표시됩니다:
콘텐츠 액세스 정책 (Content Access Policy)
Hugging Face Hub의 특정 콘텐츠를 차단해 세밀한 Content Access Policy를 정의하세요.
예를 들어 조직 멤버가 Space에 접근하지 못하도록 차단할 수 있어요. 조직 사용자가 차단된 콘텐츠로 이동하면 다음 페이지가 표시됩니다:
차단 콘텐츠를 정의하려면 저장소 유형, 조직, 특정 저장소, 또는 조합(예: 특정 조직 내의 저장소 유형, 이를테면 특정 조직의 모든 Space)을 대상으로 하는 규칙을 추가하세요.
Always allowed 필드로 차단 규칙의 예외를 정의할 수 있습니다. 그렇지 않으면 차단 규칙이 적용될 콘텐츠라도 액세스 가능해야 하는 콘텐츠를 대상으로 지정할 수 있어요.
저장소 메타데이터 표시 유지 (Keep repository metadata visible)
기본적으로 Content Access Policy로 저장소가 차단되면 저장소 전체에 접근할 수 없게 됩니다. "Keep repository metadata visible" 옵션을 활성화하면 저장소의 콘텐츠만 차단하고 메타데이터는 표시되도록 할 수 있어요.
이 옵션을 활성화하면 차단된 저장소도 메타데이터(저장소 카드, 프로필, 목록 페이지)는 표시하고, 콘텐츠만 차단됩니다: 파일 다운로드, 데이터셋 뷰어, 실행 중인 Space, 모델 추론 등이요.
API로 네트워크 보안 관리하기 (Manage Network Security via API)
Hub API를 통해 조직의 네트워크 보안 설정을 프로그래밍 방식으로 읽고 업데이트할 수 있어요.
OpenAPI 레퍼런스:
- GET /api/organizations//settings/network-security
- PATCH /api/organizations//settings/network-security
더 알아보기 (Learn more)
Network Security(Enterprise Plus)는 조직 IP 대역(CIDR)을 정의해 인증된 접근을 강제하고, 더 높은 Hub 요율 한도, IP 대역 기반 접근 제한, 세밀한 Content Access Policy를 제공해요. 설정은 Hub API(GET/PATCH /api/organizations//settings/network-security)로도 관리할 수 있습니다.