파일시스템 접근 정책
파일시스템 접근 정책 (Filesystem access policies)
파일시스템 접근 정책이 어떤 규칙으로 샌드박스의 워크스페이스 마운트 경로를 제한하는지 보여드릴게요.
출처: 문서
본문
파일시스템 접근 정책은 샌드박스가 워크스페이스로 마운트할 수 있는 호스트 경로를 제어해요. 각 정책에는 샌드박스 워크스페이스를 승인된 디렉터리로 제한하는 규칙이 하나 이상 들어 있어요.
파일시스템 접근은 organization 정책으로 관리해요. Organization 거버넌스가 활성화되면 organization 규칙이 샌드박스가 마운트할 수 있는 경로를 결정하고, 기본 preset의 Local 파일시스템 allow 규칙은 비활성화돼요. sbx policy deny는 네트워크 접근에만 적용되므로, 그 위에 쌓을 Local 파일시스템 deny 규칙은 없어요. Precedence(우선순위)를 참고해 주세요.
규칙 문법 (Rule syntax)
파일시스템 규칙은 read와 write 액션을 사용해요. 리소스는 호스트 경로 패턴이에요.
쓰기 가능한 워크스페이스 마운트는 read 규칙과 write 규칙 모두로 허용되어야 해요. 읽기 전용 워크스페이스는 read만 있으면 돼요.
예시:
~/**/data/project/**C:\data\project\**\\wsl.localhost\<distro>\data\project\**
**는 디렉터리 트리를 재귀적으로 매칭하고, 단일 *는 경로 세그먼트 하나만 매칭해요. macOS, Linux, Windows, WSL에서의 정확한 경로 매칭 동작은 Filesystem 규칙을 참고해 주세요.
Organization 파일시스템 규칙
Organization 파일시스템 규칙은 전체 조직 또는 선택한 팀에 적용할 수 있는 정책에 속해요. 설정 절차와 팀 범위 지정은 Organization 정책을 참고해 주세요.
파일시스템 정책은 워크스페이스가 마운트될 때, 즉 샌드박스가 생성될 때 검사돼요. 실행 중인 워크플로우에 파일시스템 정책 변경을 적용하려면 샌드박스를 제거하고 새로 만들어야 해요.
문제 해결 (Troubleshooting)
샌드박스가 워크스페이스를 마운트하지 못함
mount policy denied 오류로 샌드박스가 마운트에 실패하면, 파일시스템 allow 규칙이 * 대신 **를 사용하는지 확인해 주세요. 단일 *는 디렉터리 구분자를 넘어서 매칭하지 않아요.