본문 바로가기
WIKI 기술 지식 베이스

auth api-tokens mint

원문 보기 위키 갱신

새 API 토큰을 발급하는 명령어예요. 하나의 조직에 범위를 맞춰 발급하고, 필요하면 특정 그룹에 고정하고 권한을 세밀하게 나눌 수도 있어요.

출처: 문서

본문

한 조직에 범위가 맞춰진 새 API 토큰을 만들려면 다음 명령어를 실행해요:

turso auth api-tokens mint <api-token-name> --org <organization-slug>
**무제한(조직 간) 토큰 — `--org` 없이 발급하는 방식 — 은 사용이 중단되었으며 향후 릴리스에서 제거될 예정이에요.** 새 토큰에는 항상 `--org`를 전달하세요. 기존 무제한 토큰은 당분간 동작하지만, 가능한 한 빨리 범위가 지정된 토큰으로 교체하는 게 좋아요.

플래그

Flag Description
--org 토큰을 특정 조직으로 제한해요.
--group --org 안의 특정 그룹으로 제한해요. --org와 최소 하나의 스코프가 필요해요.
--scope 그룹 범위 토큰에 부여할 권한이에요. 반복해서 지정할 수 있어요.
--read-only --scope read의 축약형이에요.
--full-access 모든 스코프를 부여하는 축약형이에요.

조직 범위 토큰

--org를 전달하면 토큰이 하나의 조직으로 제한돼요:

turso auth api-tokens mint <api-token-name> --org <organization-slug>

조직 범위 토큰은 그 조직 안의 리소스(그룹, 데이터베이스, 멤버)만 관리할 수 있어요. 다른 조직으로 보낸 요청은 거부돼요.

그룹 범위 토큰

그룹 범위 토큰은 조직 안의 한 그룹에 고정되고, 명시적으로 허용된 작업 집합으로 제한돼요. 조직의 나머지 부분에는 손대지 못하면서 한 그룹 안에서 데이터베이스를 프로비저닝하고 관리하는 자동화에 딱 맞는 형태예요.

그룹 범위 토큰을 발급하려면 조직의 관리자 또는 소유자여야 해요.

# 한 그룹에 읽기 전용 접근
turso auth api-tokens mint deploy-bot --org my-org --group default --read-only

# 한 그룹 안에서는 전체 권한, 그 밖에는 아무것도 불가
turso auth api-tokens mint deploy-bot --org my-org --group default --full-access

# 세밀한 제어: 데이터베이스 프로비저닝·구성, SQL 토큰 발급
turso auth api-tokens mint deploy-bot --org my-org --group default \
  --scope db:create --scope db:configure --scope db:mint-token

사용 가능한 스코프

--scope는 반복해서 지정할 수 있고 다음 값들을 받아요:

Scope Allows
read GET 방식의 모든 라우트: 데이터베이스·그룹 목록/조회, 구성, 사용량, 인스턴스, 위치.
db:create 그룹 안에 데이터베이스 생성, 덤프로 시딩, 복구.
db:delete 그룹 안의 데이터베이스 삭제.
db:configure 데이터베이스 구성 변경, 전송, 깨우기, 인스턴스 추가·제거.
db:mint-token 그룹 안 데이터베이스의 SQL 엔진 토큰 또는 TLS 클라이언트 인증서 발급.
db:rotate-creds 데이터베이스 서명 키를 순환해, 이전에 발급된 모든 SQL 토큰을 무효화.
group:configure 그룹 구성·이름 변경·업데이트·보관 해제, 위치 추가·제거.
group:mint-token 그룹 수준 SQL 엔진 토큰 발급.
group:rotate-creds 그룹 서명 키를 순환해, 그룹의 모든 데이터베이스에 발급된 SQL 토큰을 무효화.
`db:mint-token`과 `db:rotate-creds`는 의도적으로 분리된 스코프예요. 새 SQL 자격 증명 발급은 추가 작업이지만, 순환(rotation)은 현재 사용 중인 모든 자격 증명을 무효화해서 실행 중인 애플리케이션을 중단시킬 수 있어요. 순환 권한은 꼭 필요한 자동화에만 부여하세요.

--scope, --read-only, --full-access는 서로 배타적이라 한 번에 하나의 방식만 지정할 수 있어요. 알 수 없는 스코프 라벨은 요청이 전송되기 전에 거부돼요. 그룹 생성, 그룹 삭제, 그룹 전송, AWS 마이그레이션은 그룹 범위 토큰으로는 어떤 스코프를 부여해도 접근할 수 없어요.

수명 주기

그룹 범위 토큰은 그룹 이름이 아니라 그룹의 UUID로 고정돼요. 그룹을 삭제하거나 다른 조직으로 전송하면, 그 그룹에 묶인 모든 토큰에 폐기가 연쇄 적용돼요. 같은 이름으로 새 그룹을 만들어도 이전 그룹의 토큰을 물려받지 않아요.

토큰 값은 생성 시점에 딱 한 번만 보여줘요. 안전한 곳에 저장하세요.

더 알아보기 (Learn more)