서비스 계정

서비스 계정 (Service Accounts)

[!WARNING] 이 기능은 Enterprise 및 Enterprise Plus 플랜에 포함돼요.

서비스 계정은 조직이 소유한 신원으로, CI/CD 파이프라인, 자동화 스크립트, 백엔드 통합 같은 조직 리소스에 대한 프로그램적 접근을 위해 설계된 것이에요. 개인 구성원 계정과 달리 서비스 계정은 특정 개인에 묶이지 않아요. 조직에 속하고 관리자가 관리하죠.

출처: 문서

본문

서비스 계정이 개인과 분리되어 있기 때문에, 사람들이 조직에 들어오고 나가도 자동화 워크플로가 계속 동작해요. 또 구성원의 개인 토큰에 영향을 주지 않고 자격 증명의 범위를 정하고 순환(rotate)시킬 수 있어요.

서비스 계정 만들기

조직 관리자라면 조직 설정의 Service Accounts 섹션으로 가서 서비스 계정을 만들고 관리할 수 있어요.

서비스 계정을 만들 때 제공하는 것:

  • 서비스 계정을 식별할 name(이름)
  • 서비스 계정이 무엇에 쓰이는지 기록하는 선택적 description(설명)

서비스 계정에는 비밀번호가 없고 대화형 로그인이 불가능해요 — 발급받은 액세스 토큰으로만 접근돼요. 일반 사용자와 달리 HF 프로필 페이지도 없고, 조직의 구성원 목록에도 없으며, Service Accounts 설정을 통해서만 관리돼요.

액세스 토큰 관리

서비스 계정의 조직 접근은 전적으로 발급하는 세분화된(fine-grained) 액세스 토큰으로 정의돼요. 각 토큰마다 이름과 세분화된 권한 집합을 선택하므로, 주어진 워크플로에 필요한 접근만 부여할 수 있어요.

권한은 두 수준에서 부여할 수 있어요.

  • 조직 전체(Organization-wide) — 조직의 모든 저장소에 권한(예: 저장소 콘텐츠에 대한 읽기 또는 쓰기 접근)을 적용
  • 저장소별(Per-repository) — 읽기 또는 쓰기 접근을 특정 저장소로만 한정. 토큰을 적용할 저장소를 검색·선택한 뒤 부여할 권한을 고르면 돼요. 선택한 저장소는 조직이 소유하거나 공개 저장소여야 해요.

이렇게 하면 전체 조직에 접근을 주는 대신, 예를 들어 단일 모델 저장소만 읽을 수 있는 토큰처럼 좁게 범위가 정해진 토큰을 발급할 수 있어요.

서비스 계정 페이지에서 관리자는 다음을 할 수 있어요.

  • 원하는 이름과 세분화된 권한으로 새 액세스 토큰 생성(Create)
  • 기존 토큰의 이름이나 권한 업데이트(Update)
  • 토큰을 새 값으로 교체하는 순환(Rotate) — 이전 토큰은 즉시 작동을 멈추므로, 자격 증명이 노출되었을 수 있을 때 유용해요.
  • 토큰 삭제(Delete) — 접근을 영구적으로 철회

[!WARNING] 액세스 토큰은 생성되거나 순환될 때 한 번만 표시돼요. 안전하게 보관하세요 — 나중에 다시 찾을 수 없어요. 분실하면 순환해 새 값을 생성해야 해요.

네트워크 보안 면제

[!WARNING] 이 옵션은 Enterprise Plus 플랜에 포함돼요.

조직이 네트워크 보안(Network Security) 설정을 사용한다면, 서비스 계정 토큰도 다른 자격 증명처럼 그 설정의 적용을 받아요. 조직의 IP 범위에서만 동작하고, 콘텐츠 접근 정책(Content Access Policy)이 도달할 수 있는 범위를 결정해요.

일부 자동화 워크플로는 기업 네트워크 밖에서 실행돼요 — 예를 들어 클라우드 제공자가 호스팅하는 CI 작업이죠. 이런 경우 토큰 양식의 Bypass IP restrictions and the Content Access Policy 옵션으로 개별 토큰을 조직의 네트워크 보안 제재에서 면제할 수 있어요.

활성화하면:

  • 조직 접근을 IP 범위로만 제한(Restrict organization access to your IP ranges only)이 켜져 있어도 토큰이 어떤 IP에서든 동작해요.
  • 토큰이 조직의 콘텐츠 접근 정책이 차단할 콘텐츠에 도달할 수 있어요.
  • 면제는 자신의 조직 네트워크 보안 설정에만 적용돼요. 다른 조직의 정책을 우회하지 않아요.
  • 토큰은 서비스 계정 페이지에 No IP restrictions 배지로 표시돼요.
  • 토큰을 순환해도 면제는 유지돼요.

면제 활성화나 이미 면제된 토큰 순환은 조직 관리자만 할 수 있어요.

면제된 토큰은 더 이상 네트워크 경계로 보호되지 않으므로, 토큰 자체가 도달 가능한 리소스를 지키는 유일한 자격 증명이 돼요. 가능한 가장 작은 저장소 집합으로 범위를 정하고, 충분하면 읽기 전용 권한을 부여하고, 정기적으로 순환할 것을 권장해요.

결제

서비스 계정은 조직의 청구 대상 멤버로 계산되지 않으므로, 만들 때 플랜의 유료 시트(paid seat)를 소모하지 않아요.

더 알아보기 (Learn more)

서비스 계정은 개인과 분리된 조직 소유 신원이라 CI/CD 자동화에 안성맞춤이에요. 액세스 토큰을 조직 전체 또는 저장소별로 좁게 발급해 관리하고, 토큰은 생성·순환 시 한 번만 보이니 안전하게 보관하세요. 네트워크 보안이 있는 조직에서는 필요 시 개별 토큰을 면제할 수 있어요.