플랫폼 엔지니어

플랫폼 엔지니어 (Platform Engineer)

Platform Engineer는 전체 또는 높은 수준의 접근이 필요해요. Boundary를 설치하고 시스템을 모니터링해요.

출처: HashiCorp Boundary docs

본문

책임 (Responsibilities)

Platform Engineer는 다음 작업 중 일부 또는 전부를 담당할 수 있어요.

인프라 배포 및 워커 상태 (Infrastructure deployment and worker health)

작업은 트래픽을 터널링하는 데이터 플레인을 구축하고 유지하는 데 초점을 둘 수 있어요.

  • 워커 관리 — 트래픽을 관리하기 위해 Boundary 워커를 배포하고 관리해요.
  • 시스템 문제 해결 — 플랫폼 안정성을 보장하기 위해 워커 상태와 연결성을 모니터링해요.

안전한 통합 및 자격 증명 브로커링 (Secure integration and credential brokering)

작업은 Boundary에서 자격 증명을 구성하는 데 초점을 둘 수 있어요.

  • 크레덴셜 라이브러리 관리 — Vault 비밀을 Boundary 대상에 매핑하는 크레덴셜 라이브러리를 구성하고 업데이트해요.

운영 모니터링 및 세션 거버넌스 (Operational monitoring and session governance)

작업은 기술적 가시성을 제공하고 규정 준수를 지원하는 데 초점을 둘 수 있어요.

  • 활성 세션 감독 — 활성 세션을 나열하고 모니터링해요.
  • 감사 구성 — 세션 녹화용 스토리지 버킷을 설정해요.

예시 역할 (Example roles)

Boundary의 권한 모델을 사용하면 조직의 특정 요구에 맞게 맞춘 사용자 지정 역할과 권한을 만들 수 있어요. 다음 예시 역할은 Platform Engineer를 위한 일반적인 Boundary 사용 사례와 관리 요구에 기반해요.

아래 권한을 사용해서 역할을 만들거나, 시작점으로 사용해서 특정 요구에 맞게 수정할 수 있어요.

조직 관리자 (Org Admin)

Org Admin은 특정 조직을 관리하며, 그 조직의 인증 메서드, 사용자 계정, 그룹 구성원 자격, 역할 할당에 대한 전체 제어를 가져요. 조직 수준에서 가장 높은 관리 역할을 나타내요. Org Admin은 org 스코프와 그 안에 중첩된 스코프를 관리해요.

사용 사례는 다음과 같을 수 있어요.

  • org 내 프로젝트 관리
  • 인증 메서드 설정
  • org 수준에서 사용자 관리
  • 스토리지 버킷 구성

Org Admin에게는 관리자가 관리하는 org 스코프에 할당된 다음 권한을 권장해요.

설명 그랜트
인증 메서드에 대한 모든 작업 허용 ids=*;type=auth-method;actions=*
사용자에 대한 모든 작업 허용 ids=*;type=user;actions=*
그룹에 대한 모든 작업 허용 ids=*;type=group;actions=*
역할에 대한 모든 작업 허용 ids=*;type=role;actions=*

프로젝트 관리자 (Project Admin)

Project Admin은 특정 프로젝트를 관리하며, 그 프로젝트의 호스트 카탈로그, 대상, 크레덴셜 스토어, 세션에 대한 전체 제어를 가져요. 프로젝트 리소스의 운영 측면을 제어해요.

사용 사례는 다음과 같을 수 있어요.

  • 대상 인프라 설정
  • 시스템 접근 구성
  • 크레덴셜 접근 관리
  • 프로젝트 수준 사용자 접근 관리

Project Admin에게는 관리자가 관리하는 project 스코프에 할당된 다음 권한을 권장해요.

설명 그랜트
호스트 카탈로그에 대한 모든 작업 허용 ids=*;type=host-catalog;actions=*
대상에 대한 모든 작업 허용 ids=*;type=target;actions=*
크레덴셜 스토어에 대한 모든 작업 허용 ids=*;type=credential-store;actions=*
세션에 대한 모든 작업 허용 ids=*;type=session;actions=*

대상 관리자 (Target Manager)

Target Manager는 사용자가 연결할 수 있는 서비스인 대상을 만들고 관리해요. 어떤 호스트, 크레덴셜, 리소스가 사용자에게 제공될지 구성하는 것을 담당해요. Target Manager는 흔히 DevOps 엔지니어 또는 시스템 관리자예요.

사용 사례는 다음과 같을 수 있어요.

  • Boundary에 새 서비스 추가
  • 대상 구성 업데이트

Target Manager에게는 org 또는 project 스코프 수준에서 할당된 다음 권한을 권장해요.

설명 그랜트
대상에 대한 모든 작업 허용 ids=*;type=target;actions=*

호스트 리소스 관리자 (Host Resource Manager)

Host Resource Manager는 호스트, 호스트 카탈로그, 호스트 집합을 포함한 인프라 카탈로그를 관리해요. 연결 가능한 시스템의 인벤토리를 구성하고 유지하는 것을 담당해요. Host Resource Manager는 흔히 인프라 팀 구성원 또는 클라우드 관리자예요.

사용 사례는 다음과 같을 수 있어요.

  • 서버 인벤토리 관리
  • 호스트를 집합으로 구성

Host Resource Manager에게는 org 또는 project 스코프 수준에서 할당된 다음 권한을 권장해요.

설명 그랜트
호스트 카탈로그에 대한 모든 작업 허용 ids=*;type=host-catalog;actions=*
호스트 집합에 대한 모든 작업 허용 ids=*;type=host-set;actions=*
호스트에 대한 모든 작업 허용 ids=*;type=host;actions=*

크레덴셜 관리자 (Credential Manager)

Credential Manager는 사용자가 대상에 인증할 수 있게 해주는 크레덴셜 스토어, 라이브러리, 개별 크레덴셜을 관리해요. 안전한 크레덴셜 관리와 접근을 담당해요. Credential Manager는 흔히 보안 팀 구성원이에요.

사용 사례는 다음과 같을 수 있어요.

  • 크레덴셜 회전
  • 비밀 관리
  • Boundary와 비밀 저장소 통합

Credential Manager에게는 org 또는 project 스코프 수준에서 할당된 다음 권한을 권장해요.

설명 그랜트
크레덴셜에 대한 모든 작업 허용 ids=*;type=credential;actions=*
크레덴셜 스토어에 대한 모든 작업 허용 ids=*;type=credential-store;actions=*
크레덴셜 라이브러리에 대한 모든 작업 허용 ids=*;type=credential-library;actions=*

세션 감사자 (Session Auditor)

Session Auditor는 세션 정보와 녹화를 검토하지만 세션을 취소할 수는 없어요. 과거 활동의 감사, 규정 준수, 보안 검토에 초점을 둬요. Session Auditor는 흔히 보안 감사자, 규정 준수 담당자, 사고 조사자, 또는 접근 검토 팀 구성원이에요.

사용 사례는 다음과 같아요.

  • 세션 정보 검토
  • 세션 녹화 검토

Session Auditor에게는 global 스코프에 할당된 다음 권한을 권장해요.

설명 그랜트
세션 나열 및 읽기 ids=*;type=session;actions=list,read
세션 녹화 나열, 읽기, 다운로드 ids=*;type=session-recording;actions=list,read,download

더 알아보기 (More information)

다음 단계 (Next steps)