DB & Server Access Control 시나리오

Prev Next

VPC 환경에서 이용 가능합니다.

네이버 클라우드 플랫폼의 DB & Server Access Control을 통해 서버와 데이터베이스에 대한 접근 권한 관리, 작업 이력 로깅 및 감사를 쉽고 간편하게 진행할 수 있습니다. 자세한 방법은 DB & Server Access Control 시작과 DB & Server Access Control 사용에서 확인할 수 있지만, 먼저 DB & Server Access Control 시나리오를 살펴보는 것을 권장합니다. 이용 시나리오를 학습한 후 사용 방법을 확인하면 DB & Server Access Control을 더욱 원활하게 활용할 수 있습니다. DB & Server Access Control을 사용하는 전체 절차와 각 단계별 설명은 다음과 같습니다.

1. 사용 권한 설정
2. 이용 신청 및 프록시 서버 구성
3. 접근제어 타깃 등록
4. 접근 권한 설정
5. Client 설치 및 리소스 접속
6. 작업 이력 모니터링 및 감사
7. 이용 해지

DB & Server Access Control 서비스를 이용하는 전체 시나리오는 관리자의 환경 구성과 사용자의 접속, 작업 이력 감사 단계로 이어집니다. 서비스 구조와 작동 방식, 용어에 대한 자세한 내용은 DB & Server Access Control 개념을 참조해 주십시오.

1. 사용 권한 설정

DB & Server Access Control 서비스를 이용하기 위한 권한을 설정합니다. DB & Server Access Control 서비스의 권한은 네이버 클라우드 플랫폼의 Sub Account 서비스에서 발급한 '서브 계정'에 정책을 추가하여 정의합니다. 따라서 우선 Sub Account 서비스를 통해 사용자 메인 계정 외에 서브 계정을 생성해야 합니다.

참고

Sub Account 서비스는 이용 신청 시 별도의 요금이 부과되지 않는 무료 서비스입니다. Sub Account 서비스 소개와 요금제에 대한 자세한 설명은 네이버 클라우드 플랫폼 포털의 서비스 > Management & Governance > Sub Account 메뉴를 참조해 주십시오.

DB & Server Access Control 서비스는 별도의 권한 체계를 두지 않고 Sub Account 서비스를 통해 콘솔 이용 권한과 리소스 접근 권한을 함께 관리합니다. 권한은 미리 정의된 관리형(System Managed) 정책과 직접 권한을 선택해 정의하는 사용자 정의(User Created) 정책으로 설정할 수 있습니다. DB & Server Access Control 서비스를 안전하게 사용하려면 서비스 이용에 필요한 최소한의 권한만으로 구성하여 관리하는 것이 좋습니다. 참조할 수 있는 사용 가이드는 다음과 같습니다.

2. 이용 신청 및 프록시 서버 구성

DB & Server Access Control 서비스 이용을 신청하면 접근을 중계하고 작업 이력을 로깅하는 프록시 서버가 고객 VPC에 생성됩니다. 신청 단계에서 프록시 서버를 배포할 VPC와 Subnet, 접근제어 대상 규모에 맞는 서버 사양을 선택하고 대시보드 통계 기준(업무 시간, 대량 조회 쿼리 기준)을 함께 설정합니다.

주의

DB & Server Access Control 서비스는 접속 이력 로깅을 핵심 기능으로 하므로 Cloud Log Analytics 서비스를 먼저 신청해야 합니다.

참조할 수 있는 사용 가이드는 다음과 같습니다.

3. 접근제어 타깃 등록

접근 제어 및 로깅의 대상이 되는 리소스를 서버 타깃 또는 DB 타깃으로 등록합니다. 서버 타깃은 생성에 앞서 이용 구간을 먼저 설정해야 하며, 타깃별로 로깅 범위(Request 또는 Request + Response)와 개인정보 마스킹을 설정할 수 있습니다. 참조할 수 있는 사용 가이드는 다음과 같습니다.

4. 접근 권한 설정

사용자별 리소스 접근 권한은 Sub Account의 사용자 정의 정책(Policy)으로 관리합니다. 특정 서버 타깃 또는 DB 타깃에 대한 접근 권한을 정책으로 정의하여 서브 계정 또는 그룹에 연결하면 사용자가 로그인할 때 프록시 서버가 해당 정책을 확인하여 접근을 허용하거나 거부합니다. 참조할 수 있는 사용 가이드는 다음과 같습니다.

5. Client 설치 및 리소스 접속

사용자는 사용 가이드에서 전용 Client(Windows, macOS)를 내려받아 PC에 설치한 뒤 서브 계정으로 로그인합니다. 로그인 후 접속 도구(터미널, DB 클라이언트 등)를 이용하면 프록시 서버를 경유하여 권한이 있는 서버 또는 DB에 접속할 수 있습니다. 참조할 수 있는 사용 가이드는 다음과 같습니다.

6. 작업 이력 모니터링 및 감사

콘솔의 대시보드에서 접속 차단 현황, 비업무 시간 접속, 대량 조회 쿼리 등 이상 징후를 통계로 확인할 수 있습니다. 사용자가 수행한 명령어, 쿼리와 결괏값 등 상세 로그는 Cloud Log Analytics 서비스에서 조회 및 감사가 가능합니다. 장기 보존이 필요한 경우에는 Object Storage 서비스의 버킷에 보관할 수 있습니다. 참조할 수 있는 사용 가이드는 다음과 같습니다.

7. 이용 해지

서비스 이용을 종료하려면 등록한 접근제어 타깃을 삭제한 뒤 이용을 해지합니다. 이용을 해지하면 고객 VPC에 생성된 프록시 서버가 자동으로 삭제됩니다. 프록시 서버를 삭제하면 진행 중이던 접속 및 작업 세션이 강제로 종료될 수 있습니다. 참조할 수 있는 사용 가이드는 다음과 같습니다.