BYOC FAQ
BYOC FAQ
LangSmith BYOC에 대한 일반적인 질문과 답변을 정리했어요. 데이터 상주, 접근, 설정, 데이터 플레인 모델, 지속 운영을 다룹니다.
출처: 문서
본문
설정
어떤 클라우드와 지역에 배포할 수 있나요?
BYOC는 US 컨트롤 플레인과 함께 AWS에서 일반 사용 가능(GA)입니다. 추가 클라우드 제공자 지원은 2026년 하반기에 계획되어 있습니다. 지원되는 AWS 지역은 지역 및 클라우드 제공자를 참고하세요.
전용 AWS 계정이 필요한가요?
아니요. LangChain은 더 명확한 청구와, 일부 권한은 특정 리소스로 범위를 지정할 수 없기 때문에 신규 계정을 권장하지만 필수는 아닙니다.
기존 VPC에 BYOC를 설치할 수 있나요?
네. Bring your own VPC (BYOVPC)를 사용하면 VPC와 서브넷을 직접 제공합니다. 참조 Terraform 모듈로 VPC를 만들거나, 네트워크 요구 사항을 충족하는 기존 VPC를 사용할 수 있습니다.
고객 역할에서 VPC 생성 권한을 제거하려면 langsmith-byoc-role Terraform 모듈에서 allow_vpc_creation_permissions = false로 설정하고 vpc_ids에 VPC ID를 포함하세요.
같은 VPC에 여러 데이터 플레인을 배포할 수 있나요?
아니요. 현재 같은 VPC에 여러 데이터 플레인을 배포하는 것은 지원되지 않습니다. 각 데이터 플레인에는 별도의 VPC를 사용하세요.
기존 데이터 플레인을 내 VPC로 이동할 수 있나요?
아니요. 기존 데이터 플레인을 다른 VPC로 이동하는 것은 지원되지 않으며, 생성 후 VPC와 서브넷 구성을 변경하는 것도 지원되지 않습니다.
기존 EKS 클러스터에 BYOC를 설치할 수 있나요?
아니요, 그리고 지원 계획도 없습니다. LangChain이 업그레이드와 패치를 포함해 클러스터를 대신 운영하며, 전용 클러스터가 그런 관리를 안정적으로 가능하게 만듭니다.
LangSmith VPC나 클러스터에서 내 워크로드를 실행할 수 있나요?
네, LangSmith의 기능을 방해하지 않는 한 가능합니다.
AWS 계정에서는 교차 계정 역할에 부여된 일부 권한이 태그로 범위를 지정할 수 없으므로, LangChain이 전용 계정을 권장합니다.
Kubernetes 클러스터에서는 LangSmith를 방해하지 않는 수동 워크로드(관측성 및 보안 모니터링 에이전트 등)가 괜찮습니다. 배포할 때:
- LangSmith가 실행하는 것이 아닌 자체 노드 그룹과 톨러레이션을 사용하세요.
- LangSmith가 사용하는 것이 아닌 네임스페이스에 배포하세요.
- LangChain이 프로비저닝한 리소스를 편집하지 마세요.
LangChain은 방해하는 워크로드로 인한 다운타임이나 문제에 대해 책임지지 않습니다.
역할의 외부 ID에 어떤 값을 설정하나요?
LangChain이 외부 ID를 제공합니다. Settings > Data Planes로 이동해 Data Planes 헤더 옆의 복사 버튼을 사용해 복사하세요. langsmith-byoc-role Terraform 모듈을 적용할 때 이 값을 사용하세요. 역할의 신뢰 정책은 ExternalId 조건에 이 값을 사용해야 합니다.
프로비저닝은 얼마나 걸리나요?
데이터 플레인의 엔드투엔드 프로비저닝은 약 60~90분이 걸립니다. AWS 리소스 프로비저닝이 일관적이지 않기 때문에 프로비저닝 시간은 달라질 수 있습니다.
프로비저닝이 실패하면 어떻게 되나요?
데이터 플레인은 Provisioning Failed 상태로 전환됩니다. 실패는 보통 교차 계정 역할의 누락된 권한, 또는 LangChain이 수행해야 하는 작업을 차단하는 서비스 제어 정책(SCP)에 의해 발생합니다.
langsmith-byoc-role Terraform 모듈을 수정 없이 게시된 그대로 정확히 적용하세요. 수정된 모듈은 누락된 권한의 흔한 원인입니다.
LangChain 팀에 문의하세요. 권한이 수정되면 프로비저닝이 자동으로 조정됩니다.
어떤 VPC CIDR 범위를 사용해야 하나요?
/18에서 /16 사이의 프라이빗 RFC 1918 범위입니다. VPC 피어링을 사용할 계획이라면 피어링하려는 VPC와 겹치지 않는 범위를 선택하세요. CIDR 범위는 프로비저닝 후 변경할 수 없습니다.
비공개 엔드포인트로 데이터 플레인에 어떻게 도달하나요?
데이터 플레인은 기본적으로 비공개 엔드포인트로 프로비저닝되므로, Tailscale, AWS PrivateLink, VPC 피어링 같은 비공개 연결이 필요합니다.
내 서비스 엔드포인트가 인터넷에 노출되나요?
아니요. 서비스는 기본적으로 비공개 로드 밸런서 뒤에 있으며, VPC 안에서나 구성한 비공개 연결을 통해서만 도달할 수 있습니다.
데이터 플레인 엔드포인트는 프로비저닝 시 공개로 만들 수 있습니다. 온보딩을 참고하세요.
내 DNS 도메인을 사용할 수 있나요?
아니요. 데이터 플레인은 표준 LangChain BYOC 도메인 아래에 프로비저닝됩니다. 데이터 플레인 API URL은 Settings > Data Planes 아래에서 찾으세요.
데이터 플레인을 어떻게 폐기하나요?
langsmith-byoc-role Terraform 모듈을 allow_delete_permissions = true로 다시 적용하면, LangSmith 관리 리소스를 삭제하는 데 필요한 권한이 부여됩니다.
그런 다음 LangSmith UI에서 Delete Data Plane을 선택하세요. LangChain이 계정의 인프라를 프로비저닝 해제합니다.
데이터 및 보안
민감한 데이터가 내 VPC를 벗어나나요?
아니요. 사용자가 aws.smith.langchain.com을 열면 브라우저가 LangChain의 클라우드에서 LangSmith UI 번들을 가져옵니다. 로드되면 애플리케이션이 민감한 데이터에 대한 모든 요청을 여러분의 VPC로 라우팅합니다.
데이터 트래픽을 참고하세요.
LangChain 팀이 내 계정에서 무엇을 할 수 있나요?
LangChain은 LangSmith가 만든 리소스의 인프라만 관리할 수 있으며 그 외에는 할 수 없습니다. 권한은 managed_by=langsmith 태그로 범위가 지정되므로, 역할이 계정의 관련 없는 리소스에 작용할 수 없습니다.
역할은 데이터 접근 권한을 부여하는 권한을 보유하지 않습니다. 최소 권한 적용 방법을 참고하세요.
LangChain이 내 트레이스나 데이터베이스 내용을 읽을 수 있나요?
아니요. 교차 계정 역할은 데이터가 아닌 인프라에 범위가 지정되어 있습니다. 데이터를 보유한 리소스를 관리할 수는 있지만, 트레이스 버킷에 대한 s3:GetObject, PostgreSQL에 대한 rds-db:connect, Redis에 대한 elasticache:Connect를 보유하지 않습니다.
데이터 자체에 대한 접근은 사고 중처럼 여러분이 명시적으로 부여해야 합니다. 최소 권한 적용 방법을 참고하세요.
LangChain 직원이 내 환경과 데이터에 어떤 접근 권한을 갖나요?
상시 데이터 접근은 없습니다. 사고로 데이터 접근이 필요하면 LangChain은 쿼리를 직접 실행하도록 요청하거나, break-glass 접근을 요청합니다.
LangSmith가 고객 관리 암호화 키를 지원하나요?
현재는 아닙니다. 데이터는 클라우드 제공자 관리 키로 저장 시 암호화됩니다. 고객 관리 암호화 키(CMK) 지원은 계획되어 있습니다.
LangChain의 접근을 어떻게 철회하나요?
교차 계정 역할을 여러분의 계정에서 직접 만들고 소유하므로, LangChain을 개입시키지 않고 접근을 철회할 수 있습니다. 역할이나 LangChain 계정과의 신뢰 관계를 제거하면 컨트롤 플레인이 이를 맡는 것을 멈추고, 데이터 플레인 리소스의 조정도 중지됩니다.
프로비저닝 중 부여된 개별 권한을 철회할 수 있나요?
네, 하지만 역할은 데이터 플레인의 지속적 조정, 그리고 관리/업그레이드/스케일링을 위해 권한이 필요합니다. 이를 제거하면 그 작업이 깨질 수 있습니다.
특정 권한을 제거해야 한다면 먼저 LangChain 팀에 문의해 변경이 검토되게 하세요. LangChain은 그러한 검토 없이 제거된 권한으로 인한 다운타임이나 문제에 대해 책임지지 않습니다.
LangChain이 컨트롤 플레인에 무엇을 보유하나요?
인증, 조직 및 워크스페이스 구성, 결제 및 사용량 메타데이터, 해시된 API 키, 정적 프론트엔드 자산.
트레이스, 프롬프트, 데이터셋, 평가기, 실험, 인사이트 런, 어노테이션 큐, 에이전트 배포, 워크스페이스 시크릿은 모두 여러분의 데이터 플레인에 있습니다.
어떤 데이터가 내 계정을 벗어나나요?
운영 데이터만 나가며, 공개 인터넷이 아닌 PrivateLink를 통해 이동합니다:
- 인증 요청: 데이터 플레인이 컨트롤 플레인을 호출해 요청을 인증하고 API 키를 검증하며 역할과 권한을 해결합니다.
- 구성: 컨트롤 플레인에서 로드한 조직 및 워크스페이스 구성.
- 결제 및 사용량 메타데이터.
- 운영 텔레메트리.
트레이스 같은 민감한 데이터는 계정을 벗어나지 않습니다. 데이터 플레인에서 요청한 최종 사용자로만 이동합니다. 데이터 트래픽을 참고하세요.
트래픽이 공개 인터넷을 통해 이동하나요?
아니요.
- 컨트롤 플레인에서 데이터 플레인으로: 모든 통신은 양방향으로 AWS PrivateLink를 통해 이동합니다.
- S3: HTTPS로 암호화된 VPC 엔드포인트를 통해 트래픽이 이동합니다.
- 컨테이너 이미지: VPC 엔드포인트를 통해 LangChain 계정에서 가져옵니다.
연결성을 참고하세요.
데이터 플레인에서 나가는 네트워크 트래픽을 제한할 수 있나요?
네.
LangChain 관리형 VPC의 경우 BYOC는 데이터 플레인에서 나가는 이그레스를 제어하는 네트워크 방화벽을 지원합니다. 활성화하려면 LangChain 팀에 문의하세요.
활성화되면 방화벽이 기본적으로 모든 아웃바운드 트래픽을 거부합니다. 그런 다음 데이터 플레인이 도달할 수 있는 목적지의 허용 목록을 구성합니다:
- 도메인: 모델 제공자 API 엔드포인트나 공개 Docker 레지스트리 같은 정규화된 도메인 이름.
- CIDR 범위: 내부 서비스나 프라이빗 서브넷 같은 IP 범위.
BYOVPC를 사용하면 자체 방화벽과 이그레스 제어를 관리합니다. 네트워크가 계속 BYOVPC 네트워크 요구 사항을 충족해야 합니다.
내 개인 레지스트리를 사용할 수 있나요?
현재는 아닙니다. 컨테이너 이미지는 VPC 엔드포인트를 통해 LangChain AWS 계정에서 가져옵니다. 개인 레지스트리 지원은 로드맵에 있습니다.
컨트롤 플레인은 내 Kubernetes API 서버에 어떻게 도달하나요?
AWS PrivateLink를 통해 도달합니다. 관리 경로는 클러스터의 Kubernetes API 서버만 노출하며, LangChain이 LangSmith 구성 요소를 설치하고 조정하는 데 사용합니다.
EKS 클러스터는 비공개입니다: API 서버 엔드포인트는 공개 접근이 없고, 워커 노드는 공용 IP 주소가 없습니다. 여러분의 데이터는 그 연결을 통해 접근할 수 없고, LangChain은 공개 인터넷을 통해 여러분의 환경에 도달하지 않습니다. 연결성을 참고하세요.
내 데이터 플레인이 US 밖에 있으면 컨트롤 플레인은 어디서 실행되나요?
데이터 플레인을 어디에 배치하든 컨트롤 플레인은 us-east-2에서 실행됩니다. US 밖에 데이터 플레인을 프로비저닝하면 민감한 애플리케이션 데이터는 해당 지역에 유지되고 컨트롤 플레인 메타데이터는 US에 남습니다. 지역 및 클라우드 제공자를 참고하세요.
데이터 플레인 및 워크스페이스
조직, 데이터 플레인, 워크스페이스는 어떻게 관계가 있나요?
데이터 플레인은 조직에 속하고, 워크스페이스는 정확히 하나의 데이터 플레인에 속합니다. 데이터의 물리적 분리에는 데이터 플레인을, 데이터 플레인 안의 논리적 분리에는 워크스페이스를 사용하세요. 조직, 데이터 플레인, 워크스페이스를 참고하세요.
데이터 플레인을 여러 개 실행할 수 있나요?
네. 조직은 여러 데이터 플레인을 가질 수 있으며, 각각 자체 AWS 계정과 지역에 있습니다.
기본 한도는 조직당 데이터 플레인 5개입니다. 그 이상 배포하려면 LangChain 팀에 문의하세요.
한 조직이 Cloud와 BYOC 워크스페이스를 모두 보유할 수 있나요?
네. LangSmith Cloud의 워크스페이스는 데이터 플레인이 아닌 LangChain 관리 백엔드로 라우팅되므로, 둘 다 같은 조직에 공존할 수 있습니다. 즉 AWS Cloud 평가판에서 BYOC로 이동하면서 같은 조직, 사용자, 역할, SSO 구성을 재사용할 수 있습니다.
운영
BYOC 배포에서 누가 무엇을 담당하나요?
LangChain은 컨트롤 플레인을 실행하고 위임된 최소 권한 접근으로 데이터 플레인 인프라를 관리합니다. 여러분은 AWS 계정, 네트워크 연결, 데이터 플레인의 데이터, 계정 안의 보안 모니터링을 소유합니다.
플랫폼과 인프라, 데이터와 보안, 운영과 지원에 걸친 전체 분담은 BYOC 공동 책임 모델을 참고하세요.
누가 LangSmith를 업그레이드하고, 얼마나 자주 하나요?
LangChain은 데이터 플레인의 LangSmith 버전을 일주일에 한 번 업그레이드합니다. 업그레이드는 롤링 방식이라 전체 서비스 다운타임이 없습니다. Istio, KEDA 같은 지원 서비스는 정기적인 주기로 업그레이드되고, LangChain이 모든 EKS 클러스터 업그레이드를 관리합니다.
릴리스 채널 지원이 곧 제공될 예정입니다. 운영을 참고하세요.
Kubernetes 업그레이드는 어떻습니까?
LangChain이 AWS 지원 종료 날짜에 앞서 EKS 업그레이드를 적극적으로 소유하고 수행하며, 시간대를 조율합니다.
컨트롤 플레인 업그레이드는 투명합니다. 노드 그룹 업그레이드는 make-before-break 의미론으로 노드를 하나씩 롤링하므로 파드 재시작 시 일시적인 연결 재설정이 보일 수 있지만 데이터 손실은 없습니다. Kubernetes 클러스터 업그레이드를 참고하세요.
업그레이드가 다운타임을 일으키나요?
아니요. 서비스는 수평 파드 자동 스케일러가 크기를 정하는 여러 복제본을 실행하고, 파드 중단 예산이 한 번에 사용할 수 없게 될 수 있는 복제본 수를 제한하므로, 롤링 업데이트나 노드 드레인 모두 서비스를 필요한 용량 아래로 내리지 않습니다.
RDS나 ElastiCache 재시작 같은 다운타임을 일으킬 수 있는 유지보수는 LangChain이 사전에 조율하는 예약된 유지보수 시간대에 수행됩니다.
누가 데이터 플레인을 모니터링하나요?
LangChain은 프로비저닝 후 데이터 플레인을 운영합니다. 가동 시간과 오류 복구 모니터링, 스케일링, 업그레이드, 보안 패치를 포함합니다. 배포가 여러분의 계정에서 실행되므로 이미 운영하는 클라우드 컨트롤도 해당 배포에 적용됩니다.
LangSmith BYOC용 자체 관측성을 설정할 수 있나요?
네. 수집기와 에이전트 같은 관측성 도구를 EKS 클러스터에 설치할 수 있습니다. 단, LangSmith의 운영을 방해하지 않아야 합니다.
LangSmith 서비스는 자체 호스팅과 동일한 방식으로 로그, 메트릭, 트레이스를 내보내므로 동일한 구성이 적용됩니다. LangSmith 텔레메트리를 관측성 백엔드로 내보내기를 참고하세요.
고가용성과 재해 복구는 어떻게 처리되나요?
데이터 플레인은 기본적으로 고가용성으로 프로비저닝되며, 단일 지역의 여러 가용 영역에 걸쳐 실행됩니다. 모든 상태 저장 컴포넌트가 백업됩니다.
데이터 플레인은 지역을 넘지 않으므로, 전체 지역 손실로부터의 복구는 그 백업에 의존합니다. 고가용성을 참고하세요.
백업은 어떻게 처리되나요?
백업은 여러분의 계정에서 실행됩니다:
- RDS: 매일 백업이 생성됩니다.
- ClickHouse: 매일 백업이 생성되고 S3 버킷에 저장됩니다.
- ElastiCache: 데이터가 일시적이므로 백업이 생성되지 않습니다.
LangChain은 BYOC 데이터 플레인에 가동 시간 SLA를 제공하나요?
아니요. 데이터 플레인은 여러분의 AWS 계정에서 실행되므로, 그 가용성은 여러분이 제어하는 리소스(계정 자체, 데이터 플레인에 도달하기 위해 구성한 비공개 연결, 계정에 적용되는 서비스 할당량과 정책 포함)에 달려 있습니다. LangChain은 단독으로 제어하지 않는 인프라에 대한 가동 시간 목표를 약속하지 않습니다.
LangChain은 여전히 데이터 플레인의 가동 시간과 오류 복구를 모니터링하고, 스케일링하며, 업그레이드와 보안 패치를 적용합니다. 운영을 참고하세요.
비용
BYOC에 대해 무엇을 지불하나요?
두 개의 별도 청구서입니다:
- 인프라: 데이터 플레인이 여러분의 AWS 계정에서 실행되므로, 인프라를 소유하고 클라우드 제공자 청구서를 통해 지불합니다.
- LangSmith: 계약과 사용량을 기반으로 LangChain이 인보이스를 발행합니다.
LangChain은 AWS Marketplace 통합을 제공합니다.
기능 및 마이그레이션
BYOC에서 어떤 LangSmith 기능이 작동하나요?
지원되는 기능의 현재 목록은 사용 가능한 기능을 참고하세요.
기존 LangSmith 인스턴스를 BYOC로 마이그레이션할 수 있나요?
부분적으로 그렇습니다. 사용자, 역할, 데이터셋, 실험, 프롬프트, 어노테이션 큐 구성, 자동화 규칙, 대시보드, Fleet 리소스를 복사할 수 있습니다. 트레이스는 현재 마이그레이션되지 않습니다. BYOC로 마이그레이션을 참고하세요.
참고 자료
더 알아보기
- BYOC 개요는 BYOC 문서를 참고하세요.
- 아키텍처는 BYOC architecture 문서를 확인해 보세요.