본문으로 건너뛰기
Documentation

기업 접근 정책

마지막 게시: 2026-07-21 19:00

기업 접근 정책

기업 접근 정책에서는 회사와 사용자를 등록하고, 회사 주소록의 장치를 접근 역할에 연결해 사용자별 원격 접속 범위를 관리합니다. 클라이언트는 로그인한 사용자에게 허용된 장치만 조회하고, 실제 연결 전에는 짧은 수명의 Connection Grant를 발급받습니다.

개요

권한 설정은 회사 → 주소록 장치 → 접근 역할 → 사용자 순서로 구성합니다. 사용자에게 장치를 직접 허용할 수도 있지만, 여러 사용자가 같은 장치 집합을 사용하면 접근 역할을 만드는 방식이 관리하기 쉽습니다.

구성 요소

항목 역할
회사 tenant 단위의 데이터와 사용자 격리
사용자 로그인 ID, 표시 이름과 기본 역할 관리
주소록 장치 원격 ID, 이름, 호스트와 그룹 관리
접근 역할 접속할 수 있는 장치 집합
사용자 역할 배정 사용자를 하나 이상의 접근 역할에 연결
직접 권한 특정 사용자와 장치를 개별 연결
Connection Grant 허용된 연결 한 건에 발급되는 단기 증표

회사와 사용자 등록

먼저 tenant ID, 회사 이름, 관리자 이메일, Plan과 장치·세션 한도를 입력해 회사를 등록합니다. tenant ID는 다른 회사와 중복되지 않아야 하며 이후 데이터 격리 키로 사용됩니다.

사용자는 같은 tenant 안에서 user ID, 로그인 ID, 표시 이름과 역할을 지정합니다. 사용 중지할 계정은 비활성화하고, 다른 회사로 이동한 사용자를 기존 tenant에 그대로 두지 않습니다.

주소록 장치 등록

주소록 장치에는 tenant, 원격 ID, 표시 이름, 별칭, 호스트 이름과 그룹을 지정합니다. 장치 관리 화면에서 실제 등록 장치를 선택해 시작하면 장치 ID와 호스트 정보를 확인하기 쉽습니다. 퇴역하거나 접속을 막아야 하는 장치는 비활성화합니다.

그룹은 현장, 조직 또는 업무 단위로 정합니다. 같은 의미의 그룹 이름을 여러 철자로 만들면 주소록 탐색과 역할 구성이 어려워집니다.

접근 역할 만들기

  1. 회사 주소록에서 대상 tenant를 선택합니다.
  2. 권한롤 관리에서 역할 이름과 설명을 입력합니다.
  3. 역할이 사용할 수 있는 주소록 장치를 선택합니다.
  4. 역할을 활성 상태로 저장합니다.
  5. 사용자별 권한롤에서 해당 역할을 사용자에게 배정합니다.

역할 이름은 “원격 지원 기본”, “서울 공장 설비 조회”처럼 허용 범위를 알 수 있게 작성합니다. 관리자 전체 권한과 일반 지원 권한을 같은 역할에 섞지 않습니다.

사용자에게 역할 배정

사용자 목록에서 대상을 선택하고 필요한 역할을 체크해 저장합니다. 한 사용자는 여러 역할을 가질 수 있으며, 허용 장치는 각 역할에 연결된 장치의 합으로 계산됩니다. 역할에서 장치를 제거하면 해당 역할을 가진 모든 사용자의 접속 범위가 함께 바뀝니다.

직접 장치 권한

예외적으로 한 사용자에게만 장치를 허용해야 하면 직접 권한을 사용합니다. 예외가 반복되면 별도 역할을 만들어 관리합니다. 화면에서 장치가 보이는지만 확인하지 말고 연결 Grant가 실제로 발급되는지 테스트합니다.

로그인 세션

기업 접근 화면의 클라이언트 로그인 세션에는 tenant, user ID, login ID, 표시 이름, 역할, 로그인 제공자, 만료와 취소 상태가 표시됩니다. 로그아웃하거나 관리자가 취소한 세션은 더 이상 주소록과 Grant API를 사용할 수 없어야 합니다.

Connection Grant

사용자가 주소록 장치 연결을 요청하면 서버는 다음을 확인합니다.

  1. 로그인 세션이 유효하고 만료되지 않았는지 확인합니다.
  2. 회사와 사용자가 활성 상태인지 확인합니다.
  3. 주소록 장치가 같은 tenant에 있고 활성 상태인지 확인합니다.
  4. 직접 권한 또는 접근 역할에 장치가 포함됐는지 확인합니다.
  5. 허용되면 연결 ID와 만료 시각을 가진 Grant를 발급합니다.

Grant 토큰은 연결 한 건에만 사용하고 로그나 화면에 전체 값을 남기지 않습니다.

권한 변경 후 확인

  • 테스트 사용자로 다시 로그인해 주소록 장치 목록을 확인합니다.
  • 허용된 장치는 Grant가 발급되고 연결되는지 확인합니다.
  • 허용되지 않은 장치는 목록 또는 Grant 단계에서 차단되는지 확인합니다.
  • 다른 tenant의 장치가 노출되지 않는지 확인합니다.
  • 역할 변경과 접속 시도가 감사 로그에 남는지 확인합니다.

접속이 거부될 때

사용자와 회사의 활성 상태, 로그인 세션 만료, 주소록 장치의 tenant와 활성 상태를 차례로 확인합니다. 이후 사용자 직접 권한과 배정된 접근 역할, 역할의 장치 목록을 확인합니다. 권한이 맞는데도 실패하면 Connection Grant의 상태와 실패 사유를 세션 감사에서 확인합니다.

수정 이력

이 문서의 변경 내역을 시간순으로 볼 수 있습니다.

표시할 수정 이력이 없습니다.

An unhandled error has occurred. Reload 🗙

Rejoining the server...

Rejoin failed... trying again in seconds.

Failed to rejoin.
Please retry or reload the page.

The session has been paused by the server.

Failed to resume the session.
Please retry or reload the page.