보안 엔지니어(Security Engineer)

보안 엔지니어(Security Engineer)

보안 엔지니어는 보안 엔지니어링 전반에 대해 전체 또는 높은 수준의 접근 권한이 필요해요. 주로 프로젝트와 자원을 구성하는 역할을 맡죠. 여기서는 보안 엔지니어의 책임과, 실제 운영에서 바로 활용할 수 있는 예시 역할을 살펴볼게요.

출처: HashiCorp Boundary docs

본문

책임(Responsibilities)

보안 엔지니어는 아래 작업 중 일부 또는 전체를 담당할 수 있어요.

거버넌스와 신원(Governance and identity)

조직 구조와 신뢰를 확립하는 작업이 중심이 될 수 있어요:

  • 로그인 및 전역 관리 — Admin Console UI나 CLI로 Global 스코프를 사용해 Boundary에 로그인하고 모든 시스템 자원을 관리해요.
  • 조직 분할 — Org와 Project 스코프를 만들고 구성해서 팀별로 환경을 격리해요. 예를 들어 Production, Development 같은 식이죠.
  • 인증 — 전사적 접근을 위한 OIDC, 또는 접점이나 비상 접근을 위한 password 인증 방법을 활성화하고 구성해요.

인프라와 대상 관리

자원을 온보딩하고 사용자가 어떻게 접근하는지 정의하는 작업이 중심이 될 수 있어요:

  • 호스트 오케스트레이션 — 네트워크 자원 목록을 정의하기 위해 호스트 카탈로그와 호스트 셋을 만들고 관리해요.
  • 대상 구성 — 사용자가 업무에 필요한 특정 엔드포인트를 갖도록 대상(target)을 만들고 갱신해요.
  • 크레덴셜 연동 — 대상이 동적이고 주입되는 시크릿을 사용하도록 Vault를 크레덴셜 스토어로 구성해요.

컴플라이언스와 세션 거버넌스

가시성과 규제 준수를 보장하는 작업이 중심이 될 수 있어요:

  • 감사 구성 — 대상에서 세션 녹화를 활성화하고 관리해요.
  • 스토리지와 암호화 — 녹화물을 위한 스토리지 버킷을 구성해요.

RBAC과 정책 가드레일

최소 권한 원칙을 설계하고 강제하는 작업이 중심이 될 수 있어요:

  • 권한 매핑 — 서로 다른 사용자 그룹에 대해 list, read, authorize-session 같은 세밀한 권한을 정의해요.
  • 역할 할당 — OIDC 그룹을 프로젝트 스코프의 특정 역할에 매핑해서 사용자가 권한 없는 구성을 보거나 수정하지 못하게 해요.
  • 접근 정제 — 과도한 프로비저닝을 막기 위해 팀 요구가 바뀌면 권한이나 역할을 갱신하고 삭제해요.

예시 역할(Example roles)

Boundary의 권한 모델은 조직의 특정 요구에 맞춰 커스텀 역할과 권한을 만들 수 있게 해줘요. 아래 예시 역할은 보안 엔지니어를 위한 흔한 Boundary 사용 사례와 관리 요구에 기반한 것이에요. 이 권한을 그대로 사용해 역할을 만들 수도 있고, 시작점으로 삼아 직접 수정해도 좋아요.

전역 관리자(Global Admin)

Global Admin은 Boundary의 어떤 자원에든 어떤 작업이든 수행할 수 있는 무제한 접근 권한을 가져요. 배포의 모든 측면을 완전히 제어하는 최고 수준의 접근 권한이죠. Global Admin은 배포 전체의 조직 또는 프로젝트 스코프를 관리할 수 있어요.

사용 사례로는 이런 것들이 있어요:

  • 조직 안의 프로젝트 관리
  • 인증 방법 설정
  • 조직 수준에서 사용자 관리
  • 스토리지 버킷 구성

Global Admin에게는 글로벌 스코프에 다음 권한을 할당할 것을 권장해요.

설명 권한(Grants)
모든 자원 유형에 모든 작업 허용 ids=*;type=*;actions=*

조직 관리자(Org Admin)

Org Admin은 특정 조직을 관리하며, 그 조직 안의 인증 방법, 사용자 계정, 그룹 멤버십, 역할 할당을 완전히 제어해요. 조직 수준에서 가장 높은 관리 역할이죠. Org Admin은 조직 스코프와 그 아래 중첩된 모든 스코프를 관리해요.

사용 사례로는 이런 것들이 있어요:

  • 조직 안의 프로젝트 관리
  • 인증 방법 설정
  • 조직 수준에서 사용자 관리
  • 스토리지 버킷 구성

Org Admin에게는 관리자가 다루는 조직 스코프에 다음 권한을 할당할 것을 권장해요.

설명 권한(Grants)
인증 방법에 모든 작업 허용 ids=*;type=auth-method;actions=*
사용자에 모든 작업 허용 ids=*;type=user;actions=*
그룹에 모든 작업 허용 ids=*;type=group;actions=*
역할에 모든 작업 허용 ids=*;type=role;actions=*

프로젝트 관리자(Project Admin)

Project Admin은 특정 프로젝트를 관리하며, 그 프로젝트 안의 호스트 카탈로그, 대상, 크레덴셜 스토어, 세션을 완전히 제어해요. 프로젝트 자원의 운영적인 측면을 다루는 역할이죠.

사용 사례로는 이런 것들이 있어요:

  • 대상 인프라 구축
  • 시스템 접근 구성
  • 크레덴셜 접근 관리
  • 프로젝트 수준 사용자 접근 관리

Project Admin에게는 관리자가 다루는 프로젝트 스코프에 다음 권한을 할당할 것을 권장해요.

설명 권한(Grants)
호스트 카탈로그에 모든 작업 허용 ids=*;type=host-catalog;actions=*
대상에 모든 작업 허용 ids=*;type=target;actions=*
크레덴셜 스토어에 모든 작업 허용 ids=*;type=credential-store;actions=*
세션에 모든 작업 허용 ids=*;type=session;actions=*

대상 관리자(Target Manager)

Target Manager는 사용자가 연결할 수 있는 서비스인 대상을 만들고 관리해요. 어떤 호스트, 크레덴셜, 자원을 사용자에게 제공할지 구성하는 책임이 있죠. 흔히 DevOps 엔지니어나 시스템 관리자가 맡는 역할이에요.

사용 사례로는 이런 것들이 있어요:

  • Boundary에 새 서비스 추가
  • 대상 구성 갱신

Target Manager에게는 조직 또는 프로젝트 스코프 수준에서 다음 권한을 할당할 것을 권장해요.

설명 권한(Grants)
대상에 모든 작업 허용 ids=*;type=target;actions=*

호스트 자원 관리자(Host Resource Manager)

Host Resource Manager는 호스트, 호스트 카탈로그, 호스트 셋을 포함한 인프라 카탈로그를 관리해요. 연결 가능한 시스템의 목록을 조직하고 유지하는 책임이 있죠. 흔히 인프라 팀 구성원이나 클라우드 관리자가 맡는 역할이에요.

사용 사례로는 이런 것들이 있어요:

  • 서버 인벤토리 관리
  • 호스트를 셋으로 조직

Host Resource Manager에게는 조직 또는 프로젝트 스코프 수준에서 다음 권한을 할당할 것을 권장해요.

설명 권한(Grants)
호스트 카탈로그에 모든 작업 허용 ids=*;type=host-catalog;actions=*
호스트 셋에 모든 작업 허용 ids=*;type=host-set;actions=*
호스트에 모든 작업 허용 ids=*;type=host;actions=*

크레덴셜 관리자(Credential Manager)

Credential Manager는 사용자가 대상에 인증하는 데 필요한 크레덴셜 스토어, 라이브러리, 개별 크레덴셜을 관리해요. 안전한 크레덴셜 관리와 접근이 책임이죠. 흔히 보안 팀 구성원이 맡는 역할이에요.

사용 사례로는 이런 것들이 있어요:

  • 크레덴셜 순환
  • 시크릿 관리
  • Boundary와 시크릿 스토어 연동

Credential Manager에게는 조직 또는 프로젝트 스코프 수준에서 다음 권한을 할당할 것을 권장해요.

설명 권한(Grants)
크레덴셜에 모든 작업 허용 ids=*;type=credential;actions=*
크레덴셜 스토어에 모든 작업 허용 ids=*;type=credential-store;actions=*
크레덴셜 라이브러리에 모든 작업 허용 ids=*;type=credential-library;actions=*

사용자 관리자(User Manager)

User Manager는 사용자 ID, 계정, 그룹 멤버십을 관리해요. 사용자 생명주기 관리와 기능별 그룹 구성이 책임이죠. 흔히 HR이나 IT 관리자가 맡는 역할이에요.

사용 사례로는 이런 것들이 있어요:

  • 사용자 온보딩/오프보딩
  • 접근 그룹 관리
  • 계정 문제 해결

User Manager에게는 글로벌 또는 조직 스코프 수준에서 다음 권한을 할당할 것을 권장해요.

설명 권한(Grants)
사용자에 모든 작업 허용 ids=*;type=user;actions=*
그룹에 모든 작업 허용 ids=*;type=group;actions=*
계정에 모든 작업 허용 ids=*;type=account;actions=*

인증 방법 관리자(Auth Method Manager)

Auth Method Manager는 인증 방법과 관리 그룹을 구성하고 관리해요. 사용자가 Boundary에 어떻게 인증하는지, 외부 ID 시스템이 어떻게 연동되는지 제어하는 역할이죠. 흔히 ID 팀 구성원이나 SSO 연동 관리자가 맡아요.

사용 사례로는 이런 것들이 있어요:

  • SSO 연동
  • LDAP/OIDC 구성
  • 인증 문제 해결

Auth Method Manager에게는 글로벌 또는 조직 스코프 수준에서 다음 권한을 할당할 것을 권장해요.

설명 권한(Grants)
인증 방법에 모든 작업 허용 ids=*;type=auth-method;actions=*
관리 그룹에 모든 작업 허용 ids=*;type=managed-group;actions=*

더 알아보기

더 자세히 알고 싶으면 예시 역할(Example roles) 문서에서 흔한 Boundary 사용 사례에 기반한 다른 예시 역할을 확인해 보세요.

더 알아보기 (Learn more)