본문으로 건너뛰기

데이터 디렉토리 권한 부여

최근 업데이트 2026. 10. 03.

개요​

V5.0 이전에는 데이터 개발 환경의 데이터 권한에 두 가지 큰 문제가 있었습니다:

  • 첫째, 각 데이터 개발 공간의 IDE 모듈과 ETL 데이터 웨어하우스는 독립적으로 할당되지만, 조회할 수 있는 데이터 소스 Catalog 범위가 완전히 같아 필요한 가시성 격리 메커니즘이 없었습니다.
  • 둘째, 데이터 개발 공간과 프로젝트가 같은 ETL 데이터 웨어하우스를 공유하기 때문에, 고객이 자체 데이터 소스를 Trino/StarRocks 등의 쿼리 엔진에 마운트할 때 비즈니스 시나리오나 유저 역할에 따라 데이터 권한을 세밀하게 관리할 수 없었습니다. 이로 인해 데이터 보안 경계가 모호해져, 민감한 데이터를 등급과 권한별로 나누어 관리하려는 기업의 요구를 충족하기 어려웠습니다.

이를 위해 시스템 수준의 데이터 가시성 관리 기능을 제공합니다. 시스템 수준의 플랫폼 설정을 통해 관리자는 데이터 개발 공간 또는 프로젝트 단위로 직접 연결하여 접근할 수 있는 데이터 소스 범위를 유연하게 제어할 수 있으며, 데이터 공유 효율을 보장하면서 데이터 가시성의 정밀한 권한 부여와 안전한 격리를 실현합니다.

핵심 개념 및 엔터티​

데이터 권한 부여의 기본 모델은 "특정 시나리오"에서 "권한 부여 대상"에게 "콘텐츠 리소스"의 "관련 권한"을 부여하는 것입니다.

정의설명

리소스 그룹

창고 관리 - 데이터 디렉토리에서 권한을 부여할 수 있는 리소스 범위는 선택한 창고 아래의 모든 데이터베이스 테이블 리소스(전체 디렉토리 포함)이며, 리소스 그룹을 정의할 때 리소스 범위를 명시해야 합니다.
인증 공간
  • 권한 검증 공간은 콘텐츠 그룹과 그 권한 규칙을 설정하는 독립된 공간입니다
  • 데이터 권한 서비스가 권한 검증 요청을 처리할 때는 먼저 어느 공간의 권한 검증 요청인지 확인한 후 권한을 검증합니다
  • 현재 데이터 개발 플랫폼의 권한 검증 공간에는 프로젝트, 데이터 개발 공간이 있습니다.
권한을 받는 주체

권한 관리 및 시스템 설계 분야에서 권한을 받는 주체(Authorization Subject)는 접근 권한을 부여받는 엔티티를 말합니다. 맥락과 시스템 설계에 따라 능동적일 수도 있고 수동적일 수도 있습니다.

창고 관리에서 권한을 받는 주체는 데이터 개발 공간, 프로젝트(개발 중)입니다

권한 타입
  • 메타 정보 조회 meta,
  • 리스트 조회 list,
  • 관리 DDL,
  • 읽기 Query,
  • 쓰기 DML,
  • 삭제 Drop
권한 부여 정책권한 부여 동작의 한 인스턴스

작업 가이드​

시스템 관리 - 창고 관리 - 데이터 디렉토리 권한 부여에서 여러 데이터 개발 공간 또는 프로젝트가 접근할 수 있는 데이터 디렉토리(Catalog)를 일괄로 권한 부여하여 데이터 소스를 시스템 수준에서 격리할 수 있습니다.

데이터 디렉토리별 권한 부여​

데이터 디렉토리 권한 부여는 두 가지 작업 관점을 제공합니다. 첫 번째는 데이터 디렉토리별 권한 부여이며, 기본 관점은 창고 아래의 데이터 디렉토리입니다.

권한을 부여할 데이터 디렉토리 이름을 선택하면 해당 데이터 디렉토리에 대해 권한을 부여할 수 있는 전체 엔티티 리스트를 볼 수 있습니다.

이어서 권한을 부여할 주체의 작업 열에 있는 편집✍️ 펜을 클릭하면 해당 데이터 디렉토리 아래 모든 DB에 대한 해당 권한을 그 주체에 부여할 수 있습니다.

권한 타입​

정의권한을 받는 주체권한 분류설명참고 문서

창고 관리 - 데이터 디렉토리 권한 부여

  • 데이터 개발 공간
  • 프로젝트(향후 지원)

기본 권한 타입을 네 가지로 통합

  • 읽기(Meta, Query, list)
  • 쓰기(DML)
  • 생성/수정(DDL)
  • 삭제(Drop)

이 네 가지 권한은 단계적 관계입니다. 즉,

  • 쓰기 권한이 있으면 반드시 읽기 권한도 있습니다
  • 생성/수정 권한이 있으면 반드시 읽기/쓰기 권한도 있습니다
  • 삭제 권한이 있으면 반드시 전체 권한이 있습니다
시스템 관리 - 데이터 권한 - 데이터 디렉토리 권한 부여

데이터 디렉토리 권한 부여 범위​

권한 부여 범위설명
전체 데이터 디렉토리
  • 디렉토리와 그 하위 DB, 다시 그 하위 테이블에 권한을 부여합니다
특정 라이브러리 지정
  • DB를 추가로 선택해야 하며, 선택한 DB와 그 하위 테이블에 권한을 부여합니다
권한 부여 안 함
  • 디렉토리와 그 하위 DB, 다시 그 하위 테이블에 권한을 부여하지 않습니다
  • 권한 검증 공간 권한 타입의 기본 정책이 거부이면 권한을 부여하지 않을 경우 조회할 수 없고, 권한 검증 공간 권한 타입의 기본 정책이 허용이면 권한을 부여하지 않아도 조회할 수 있습니다
기본값
  • "AE 시스템" 디렉토리의 경우 그 하위 리소스에 대응하는 기능에 기존 권한 부여가 있으며, 이 부분은 시스템이 기본값으로 처리하므로 화면에서 변경할 수 없습니다. 예를 들어 hive 디렉토리 아래 공간 DB의 권한 부여는 시스템이 처리합니다.

권한을 받는 주체별 권한 부여​

두 번째 권한 부여 방식은 권한을 받는 주체별 권한 부여이며, 기본 관점은 권한을 받는 주체입니다.

주체 이름을 클릭하면 창고 아래에서 권한을 부여할 수 있는 모든 디렉토리 이름이 펼쳐지며, 모든 Catalog에 대해 해당 주체에 부여할 권한 범위를 커스텀 편집할 수 있습니다.

권한 부여 관계 일괄 편집​

데이터 디렉토리와 권한을 받는 주체 사이의 관계를 일괄 추가하거나 삭제·수정하려면 페이지 오른쪽 상단의 권한 부여를 클릭합니다.

예를 들어 데이터 디렉토리별 권한 부여를 선택하고 편집 페이지에 진입한 후 데이터 디렉토리 오른쪽에서 라이브러리별 추가로 전환하면, 데이터 디렉토리 hive 아래의 a, b 두 데이터베이스를 default, demo 두 공간에 일괄 권한 부여할 수 있습니다.

저장하면 권한 부여 정책이 업데이트되어 적용됩니다. 주의: 아무 권한도 체크하지 않고 저장하면 이 권한 부여 관계가 초기화되거나 삭제됩니다(페이지에 현재 설정된 권한이 없습니다. 저장하면 이 권한 부여 관계가 초기화/삭제됩니다라는 알림이 표시됩니다).

이 문서가 도움이 되었나요?