auth api-tokens mint
새 API 토큰을 발급하는 명령어예요. 하나의 조직에 범위를 맞춰 발급하고, 필요하면 특정 그룹에 고정하고 권한을 세밀하게 나눌 수도 있어요.
출처: 문서
본문
한 조직에 범위가 맞춰진 새 API 토큰을 만들려면 다음 명령어를 실행해요:
turso auth api-tokens mint <api-token-name> --org <organization-slug>
**무제한(조직 간) 토큰 — `--org` 없이 발급하는 방식 — 은 사용이 중단되었으며 향후 릴리스에서 제거될 예정이에요.** 새 토큰에는 항상 `--org`를 전달하세요. 기존 무제한 토큰은 당분간 동작하지만, 가능한 한 빨리 범위가 지정된 토큰으로 교체하는 게 좋아요.
플래그
| Flag | Description |
|---|---|
--org |
토큰을 특정 조직으로 제한해요. |
--group |
--org 안의 특정 그룹으로 제한해요. --org와 최소 하나의 스코프가 필요해요. |
--scope |
그룹 범위 토큰에 부여할 권한이에요. 반복해서 지정할 수 있어요. |
--read-only |
--scope read의 축약형이에요. |
--full-access |
모든 스코프를 부여하는 축약형이에요. |
조직 범위 토큰
--org를 전달하면 토큰이 하나의 조직으로 제한돼요:
turso auth api-tokens mint <api-token-name> --org <organization-slug>
조직 범위 토큰은 그 조직 안의 리소스(그룹, 데이터베이스, 멤버)만 관리할 수 있어요. 다른 조직으로 보낸 요청은 거부돼요.
그룹 범위 토큰
그룹 범위 토큰은 조직 안의 한 그룹에 고정되고, 명시적으로 허용된 작업 집합으로 제한돼요. 조직의 나머지 부분에는 손대지 못하면서 한 그룹 안에서 데이터베이스를 프로비저닝하고 관리하는 자동화에 딱 맞는 형태예요.
그룹 범위 토큰을 발급하려면 조직의 관리자 또는 소유자여야 해요.
# 한 그룹에 읽기 전용 접근
turso auth api-tokens mint deploy-bot --org my-org --group default --read-only
# 한 그룹 안에서는 전체 권한, 그 밖에는 아무것도 불가
turso auth api-tokens mint deploy-bot --org my-org --group default --full-access
# 세밀한 제어: 데이터베이스 프로비저닝·구성, SQL 토큰 발급
turso auth api-tokens mint deploy-bot --org my-org --group default \
--scope db:create --scope db:configure --scope db:mint-token
사용 가능한 스코프
--scope는 반복해서 지정할 수 있고 다음 값들을 받아요:
| Scope | Allows |
|---|---|
read |
GET 방식의 모든 라우트: 데이터베이스·그룹 목록/조회, 구성, 사용량, 인스턴스, 위치. |
db:create |
그룹 안에 데이터베이스 생성, 덤프로 시딩, 복구. |
db:delete |
그룹 안의 데이터베이스 삭제. |
db:configure |
데이터베이스 구성 변경, 전송, 깨우기, 인스턴스 추가·제거. |
db:mint-token |
그룹 안 데이터베이스의 SQL 엔진 토큰 또는 TLS 클라이언트 인증서 발급. |
db:rotate-creds |
데이터베이스 서명 키를 순환해, 이전에 발급된 모든 SQL 토큰을 무효화. |
group:configure |
그룹 구성·이름 변경·업데이트·보관 해제, 위치 추가·제거. |
group:mint-token |
그룹 수준 SQL 엔진 토큰 발급. |
group:rotate-creds |
그룹 서명 키를 순환해, 그룹의 모든 데이터베이스에 발급된 SQL 토큰을 무효화. |
--scope, --read-only, --full-access는 서로 배타적이라 한 번에 하나의 방식만 지정할 수 있어요. 알 수 없는 스코프 라벨은 요청이 전송되기 전에 거부돼요. 그룹 생성, 그룹 삭제, 그룹 전송, AWS 마이그레이션은 그룹 범위 토큰으로는 어떤 스코프를 부여해도 접근할 수 없어요.
수명 주기
그룹 범위 토큰은 그룹 이름이 아니라 그룹의 UUID로 고정돼요. 그룹을 삭제하거나 다른 조직으로 전송하면, 그 그룹에 묶인 모든 토큰에 폐기가 연쇄 적용돼요. 같은 이름으로 새 그룹을 만들어도 이전 그룹의 토큰을 물려받지 않아요.
토큰 값은 생성 시점에 딱 한 번만 보여줘요. 안전한 곳에 저장하세요.더 알아보기 (Learn more)
- auth api-tokens list — 발급된 토큰을 확인해요.
- auth api-tokens revoke — 쓰지 않는 토큰을 폐기해요.
- API 토큰 생성 (HTTP API) — REST API로 발급하는 방법도 있어요.