네트워크 접근 정책
네트워크 접근 정책 (Network access policies)
네트워크 접근 정책이 샌드박스의 아웃바운드 연결을 어떻게 제어하는지 알아볼게요.
출처: 문서
본문
여기서 설명하는 거버넌스는 로컬 샌드박스에 적용돼요. 클라우드 샌드박스는 별도의 네트워크 정책 구성을 사용해요. 클라우드 제어는 클라우드 네트워크 정책을 참고하세요.
네트워크 접근 정책은 샌드박스의 아웃바운드 연결을 제어해요. 각 정책에는 워크플로우에 필요한 도메인, IP 범위, 포트를 허용하거나, 사용할 수 없게 유지해야 하는 대상을 차단하는 규칙이 하나 이상 들어 있어요. Local 정책 규칙은 요청의 HTTP 메서드와 경로를 매칭할 수도 있어서, API 전체를 허용하지 않고 일부만 허용할 수 있어요.
네트워크 접근은 두 곳에서 구성할 수 있어요:
- Local 정책: organization 거버넌스가 활성화되지 않았을 때 개발자 머신 하나의 샌드박스에 적용돼요.
- Organization 정책: 조직 전체 또는 선택한 팀에 중앙적으로 적용돼요.
Organization 거버넌스가 활성화되면 organization의 allow 규칙만 네트워크 접근을 허용해요. Local allow 규칙은 organization 거버넌스가 적용되지 않을 때까지 비활성화되고, local deny 규칙은 organization 정책 위에 여전히 적용돼요. Precedence(우선순위)를 참고하세요.
규칙 문법 (Rule syntax)
네트워크 규칙은 TCP에 connect:tcp, UDP에 connect:udp를 사용해요. 리소스는 호스트네임, CIDR 범위, 포트, 또는 포트가 붙은 호스트네임이에요. UDP에는 실험적 아웃바운드 UDP가 필요해요. ICMP는 차단돼요.
예시:
api.example.com*.example.com**.example.comexample.com:44310.0.0.0/8
정확한 와일드카드 동작과 CIDR 지원은 Network 규칙을 참고하세요.
HTTP 메서드 및 경로 규칙
네트워크 규칙은 대상을 매칭하므로 샌드박스가 그곳으로 보내는 모든 것을 허용하거나 차단해요. HTTP 규칙은 그 대상의 특정 HTTP 메서드와 URL 경로로 매칭을 좁혀, 정책이 API에 쓰기를 허용하지 않으면서 읽기를 허용할 수 있게 해줘요.
HTTP 규칙은 네트워크 규칙 위에 겹쳐져요. 네트워크 allow가 대상의 기준선이고 HTTP 규칙이 그 안을 파고들며, 네트워크 deny는 대상 자체를 차단해서 어떤 HTTP allow도 다시 열 수 없어요. 패턴 문법과 전체 매칭 표는 HTTP 규칙을 참고하세요.
sbx policy의 --method와 --path로 local 정책에 추가해요. HTTP 메서드 및 경로 규칙을 참고하세요.
Local 네트워크 규칙
sbx policy allow network와 sbx policy deny network로 로컬 네트워크 규칙을 관리해요:
$ sbx policy allow network api.example.com
$ sbx policy deny network ads.example.com
프리셋, 샌드박스 스코프 규칙, 테스트, 문제 해결은 Local 정책을 참고하세요.
Organization 네트워크 규칙
Organization 네트워크 규칙은 전체 조직 또는 선택한 팀에 적용할 수 있는 정책에 속해요. 설정 절차와 팀 범위 지정은 Organization 정책을 참고하세요.
Monitoring 정책으로 개발자 머신에서 어떤 네트워크 규칙이 활성인지 확인해요.
[!NOTE] Docker의 MCP 게이트웨이를 통한 Model Context Protocol(MCP) 서버 등록과 요청을 관리하려면 MCP 접근 정책을 사용하세요. 이 정책들은 게이트웨이에만 적용돼요. 샌드박스의 직접 MCP 연결은 게이트웨이를 사용하지 않지만, 네트워크 정책으로 원격 MCP 서버 접근을 제어할 수 있어요.