역할 상속 관리
역할 상속은 조직 내 모든 프로젝트에 적용되는 프로젝트 역할을 사용자 또는 그룹에 할당하는 기능입니다. 프로젝트마다 역할을 따로 할당하지 않아도 되며, 할당된 역할은 이후 새로 생성되는 프로젝트에도 자동으로 적용됩니다.
역할 상속은 카카오클라우드 콘솔 > Management > IAM > 역할 > 역할 상속 메뉴에서 관리합니다.
시작하기 전에
역할 상속을 사용하기 전에 다음 사항을 확인하세요.
- 조직 관리자 또는 IAM 조직 관리자 권한이 필요합니다.
- 역할 상속으로 할당할 수 있는 역할은 프로젝트 역할입니다. 프로젝트 관리자, 프로젝트 멤버, 프로젝트 리더와 프로젝트 단위의 서비스 역할을 할당할 수 있으며, 조직 역할은 역할 상속의 대상이 아닙니다.
- 할당 대상은 조직에 등록된 사용자와 그룹입니다. 서비스 계정에는 할당할 수 없습니다.
- 할당된 역할은 조직 내 모든 프로젝트에 동일하게 적용되므로, 최소 권한 원칙(Least Privilege) 에 따라 필요한 역할만 할당하세요.
역할 상속으로 할당한 역할은 이후 새로 생성되는 프로젝트에도 자동으로 적용됩니다.
역할 상속 개념
할당 경로
사용자에게 프로젝트 역할이 적용되는 경로는 다음 네 가지입니다. 콘솔에서는 프로젝트 역할 표의 할당 경로 컬럼과 배지로 구분해 표시합니다.
| 할당 경로 | 설명 | 배지 | 관리 위치 |
|---|---|---|---|
| 직접 할당 | 특정 프로젝트에서 사용자에게 직접 할당한 역할 | 사용자 | - IAM > 프로젝트 > 프로젝트 상세의 사용자 - IAM > 사용자 > 사용자 상세의 프로젝트 - Project Management > 사용자 |
| 그룹 | 특정 프로젝트에 역할이 할당된 그룹에 속해 사용자에게 적용된 역할 | 그룹(그룹 이름) | - IAM > 프로젝트 > 프로젝트 상세의 그룹 - IAM > 그룹 > 그룹 상세의 프로젝트 - Project Management > 그룹 |
| 역할 상속(사용자) | 역할 상속에서 사용자에게 직접 할당한 역할 ㄴ 조직 내 모든 프로젝트에 적용 | 상속 · 사용자 | - IAM > 역할 > 역할 상속 > 사용자 |
| 역할 상속(그룹) | 역할 상속에서 역할이 할당된 그룹에 속해 사용자에게 적용된 역할 ㄴ 조직 내 모든 프로젝트에 적용 | 상속 · 그룹(그룹 이름) | - IAM > 역할 > 역할 상속 > 그룹 |
- 그룹 이름 표기: 그룹을 통해 적용된 역할의 배지에는 어느 그룹인지 알 수 있도록 그룹 이름을 함께 표시합니다. 예:
그룹(dev-team),상속 · 그룹(dev-team). 단, 해당 그룹의 상세 페이지에서는 그룹 이름 없이그룹,상속 · 그룹으로만 표시합니다. - 배지 색: 파란색 배지는 지금 보고 있는 페이지에서 수정하거나 제거할 수 있는 역할입니다. 회색 배지는 다른 페이지에서 할당된 역할이므로, 그 페이지로 이동해야 수정하거나 제거할 수 있습니다. 예를 들어 IAM > 사용자 상세에서 파란색
사용자는 이 페이지에서 수정할 수 있고, 회색상속 · 사용자는 역할 > 역할 상속 > 사용자에서, 회색그룹(dev-team)은 dev-team 그룹 상세에서 수정합니다.
역할 유지 규칙
한 경로의 역할을 수정하거나 제거해도 다른 경로에서 할당받은 역할은 유지됩니다.
- 프로젝트 상세에서 직접 할당된 프로젝트 역할을 모두 제거해도 상속 또는 다른 리소스에서 할당받은 역할은 유지됩니다.
- 역할 상속에서 사용자에게 직접 할당된 역할을 제거해도 개별 프로젝트에서 직접 할당받은 역할과 그룹을 통해 적용된 역할은 유지됩니다.
- 그룹에서 사용자를 제거하거나 그룹을 삭제하면 그룹을 통해 적용된 역할은 더 이상 적용되지 않습니다. 역할 상속으로 그룹에 할당된 역할도 여기에 포함됩니다. 단, 사용자가 상속 또는 다른 리소스에서 할당받은 역할은 유지됩니다.
- 유지되는 역할이 없는 프로젝트에는 더 이상 접근할 수 없습니다.
역할 포함 관계
일부 역할은 더 낮은 역할의 권한을 포함합니다. 예를 들어 프로젝트 관리자(Admin)만 할당해도 프로젝트 멤버(Member), 프로젝트 리더(Reader)의 권한이 함께 적용됩니다. 같은 역할을 여러 경로로 할당받아도 권한이 늘어나지는 않습니다. 역할별 포함 관계는 프로젝트 역할 문서에서 확인할 수 있습니다.
사용자에게 프로젝트 역할 할당
조직 내 모든 프로젝트에 적용되는 프로젝트 역할을 사용자에게 할당합니다.
-
카카오클라우드 콘솔 > Management > IAM > 역할 > 역할 상속 > 사용자 메뉴로 이동합니다.
-
[새 프로젝트 역할 할당] 버튼을 클릭합니다.
-
1단계: 대상 및 역할 지정에서 정보를 입력하고 [다음] 버튼을 클릭합니다.
구분 설명 조직 현재 접속 중인 조직 (자동 입력) 사용자 검색어를 입력해 역할을 할당할 사용자를 선택 (최대 100명)
- 이미 역할 상속으로 프로젝트 역할을 할당받은 사용자는이미 직접 할당됨으로 표시되며 선택할 수 없음. 해당 사용자의 역할은 프로젝트 역할 수정으로 변경프로젝트 역할 선택 가능한 역할에서 할당할 역할을 선택해 선택한 역할로 이동 (1개 이상 선택) -
2단계: 검토에서 대상 사용자와 역할을 확인하고 [할당] 버튼을 클릭합니다.
-
사용자 목록에서 역할이 할당된 사용자를 확인합니다.
역할 상속의 사용자 목록에는 역할을 직접 할당받은 사용자와 역할이 할당된 그룹에 속한 사용자가 모두 표시됩니다.
그룹에 프로젝트 역할 할당
조직 내 모든 프로젝트에 적용되는 프로젝트 역할을 그룹에 할당합니다. 할당된 역할은 그룹에 속한 모든 사용자에게 적용되며, 이후 그룹에 추가되는 사용자에게도 자동으로 적용됩니다.
-
카카오클라우드 콘솔 > Management > IAM > 역할 > 역할 상속 > 그룹 메뉴로 이동합니다.
-
[새 프로젝트 역할 할당] 버튼을 클릭합니다.
-
1단계: 대상 및 역할 지정에서 정보를 입력하고 [다음] 버튼을 클릭합니다.
구분 설명 조직 현재 접속 중인 조직 (자동 입력) 그룹 검색어를 입력해 역할을 할당할 그룹을 선택 (최대 100개)
- 이미 역할 상속으로 프로젝트 역할을 할당받은 그룹은이미 직접 할당됨으로 표시되며 선택할 수 없음. 해당 그룹의 역할은 프로젝트 역할 수정으로 변경프로젝트 역할 선택 가능한 역할에서 할당할 역할을 선택해 선택한 역할로 이동 (1개 이상 선택) -
2단계: 검토에서 대상 그룹과 역할을 확인하고 [할당] 버튼을 클릭합니다.
-
그룹 목록에서 역할이 할당된 그룹을 확인합니다.
역할 상속으로 프로젝트 역할이 할당된 그룹에 사용자를 추가하면 그 사용자는 조직 내 모든 프로젝트에 접근할 수 있게 됩니다. 그룹에 사용자를 추가할 때 콘솔에 확인 팝업창이 표시됩니다.
역할 상속 조회
사용자 목록 및 상세
-
카카오클라우드 콘솔 > Management > IAM > 역할 > 역할 상속 > 사용자 메뉴로 이동합니다.
-
조직 내 모든 프로젝트에 적용되는 프로젝트 역할을 직접 할당받았거나 해당 역할이 할당된 그룹에 속한 사용자 목록을 확인합니다.
구분 설명 클라우드 계정 사용자 로그인 ID (이메일 주소)
- 조직 소유자는Owner, 본인 계정은My Account배지 표시ID 사용자 계정의 고유 ID 이름 사용자 이름 닉네임 조직에서 사용하는 닉네임 -
사용자를 선택해 상세 페이지로 이동하면 이 사용자가 직접 또는 그룹을 통해 할당받은 프로젝트 역할을 확인할 수 있습니다.
구분 설명 직접 할당된 역할 역할 상속에서 이 사용자에게 직접 할당된 역할
- 이 화면에서 수정하거나 제거할 수 있음그룹을 통해 적용된 역할 이 사용자가 속한 그룹에 할당되어 사용자에게 적용된 역할
- 수정하거나 제거하려면 해당 그룹에서 진행유형 - 공통: IAM 공통 역할
- 서비스: 각 서비스별 전용 역할역할 할당된 프로젝트 역할 이름 할당 경로 역할이 적용된 경로
-상속 · 사용자: 역할 상속에서 직접 할당
-상속 · 그룹(그룹 이름): 역할 상속으로 역할이 할당된 그룹에 속해 적용
그룹 목록 및 상세
-
카카오클라우드 콘솔 > Management > IAM > 역할 > 역할 상속 > 그룹 메뉴로 이동합니다.
-
조직 내 모든 프로젝트에 적용되는 프로젝트 역할을 할당받은 그룹 목록을 확인합니다.
구분 설명 이름 그룹 이름 ID 그룹의 고유 ID 사용자 수 그룹에 속한 사용자 수 설명 그룹 생성 시 입력한 설명 -
그룹을 선택해 상세 페이지로 이동하면 이 그룹에 할당되어 조직 내 모든 프로젝트에 적용되는 프로젝트 역할을 확인할 수 있습니다. 할당된 역할은 그룹에 속한 모든 사용자에게 적용됩니다.
구분 설명 유형 - 공통: IAM 공통 역할
- 서비스: 각 서비스별 전용 역할역할 할당된 프로젝트 역할 이름 할당 경로 상속 · 그룹
프로젝트 역할 수정
역할 상속에서 사용자 또는 그룹에 직접 할당된 프로젝트 역할을 수정합니다. 상속 또는 다른 리소스에서 할당받은 역할은 유지됩니다.
- 카카오클라우드 콘솔 > Management > IAM > 역할 > 역할 상속 > 사용자 또는 그룹 메뉴로 이동합니다.
- 목록에서 수정할 대상을 선택하고 [프로젝트 역할 수정] 버튼을 클릭합니다. 상세 페이지에서 [프로젝트 역할 수정] 버튼을 클릭해도 됩니다.
- 프로젝트 역할 수정 페이지에서 선택 가능한 역할과 선택한 역할을 조정하고 [다음] 버튼을 클릭합니다.
- 2단계: 검토에서 변경 내용을 확인하고 [수정] 버튼을 클릭합니다.
여러 사용자 또는 그룹의 프로젝트 역할을 일괄 수정하면 역할 상속으로 직접 할당된 모든 프로젝트 역할이 삭제되고 새로 선택한 역할이 할당됩니다. 수정 화면에서는 각 대상의 현재 역할을 확인할 수 없으므로, 의도하지 않은 역할이 적용되지 않도록 상세 페이지에서 현재 역할을 확인한 후 진행해 주세요.
본인 계정의 프로젝트 역할을 수정하면 확인 팝업창이 표시됩니다. 역할 관리 권한이 없는 역할을 선택하면 이후 본인이 역할을 수정하거나 프로젝트에 접근하지 못할 수 있습니다.
프로젝트 역할 일괄 제거
역할 상속에서 사용자 또는 그룹에 직접 할당된 프로젝트 역할을 모두 제거합니다.
- 카카오클라우드 콘솔 > Management > IAM > 역할 > 역할 상속 > 사용자 또는 그룹 메뉴로 이동합니다.
- 목록에서 제거할 대상을 선택하고 [프로젝트 역할 일괄 제거] 버튼을 클릭합니다. 상세 페이지에서 [프로젝트 역할 일괄 제거] 버튼을 클릭해도 됩니다.
- 팝업창에서 제거 대상과 안내 내용을 확인합니다.
- 역할 상속에서 대상에게 직접 할당된 프로젝트 역할이 모두 제거됩니다.
- 상속 또는 다른 리소스에서 할당받은 역할은 유지됩니다.
- 그룹을 대상으로 제거하면 제거한 역할은 그룹에 속한 사용자에게도 더 이상 적용되지 않습니다.
- 유지되는 역할이 없는 프로젝트에는 해당 사용자가 더 이상 접근할 수 없습니다.
영구 제거를 입력하고 [제거] 버튼을 클릭합니다.
IAM > 역할 > 역할 상속 > 사용자 상세의 그룹을 통해 적용된 역할은 이 화면에서 제거할 수 없습니다. 역할 상속의 그룹 메뉴에서 해당 그룹의 역할을 제거하거나 그룹에서 사용자를 제거해 주세요.
프로젝트 상세에서의 표시
역할 상속으로 할당된 프로젝트 역할은 개별 프로젝트의 사용자·그룹 목록에서도 확인할 수 있습니다.
- Management > IAM > 프로젝트에서 프로젝트를 선택한 뒤 사용자 또는 그룹 탭에서 행을 펼치면, 프로젝트 역할과 할당 경로가 표시됩니다. 역할 상속으로 적용된 역할은
상속 · 사용자또는상속 · 그룹(그룹 이름)배지로 구분됩니다. - Project Management의 사용자·그룹 목록과 IAM > 사용자 상세의 프로젝트 탭, IAM > 그룹 상세의 프로젝트 탭에서도 같은 방식으로 표시됩니다.
- 역할 상속으로 할당된 역할은 프로젝트 상세에서 수정하거나 제거할 수 없습니다. 역할 > 역할 상속 메뉴에서 관리해 주세요.
- 프로젝트 상세의 [프로젝트 역할 일괄 제거]는 이 프로젝트에서 직접 할당된 역할만 제거하며, 상속 또는 다른 리소스에서 할당받은 역할은 유지됩니다.
유의사항
- 역할 상속으로 할당된 역할은 조직 내 모든 프로젝트에 동일하게 적용되며 특정 프로젝트만 제외할 수 없습니다.
- 조직 내 프로젝트 수가 많을수록 역할 상속의 영향 범위가 넓어집니다. 프로젝트 관리자와 같이 권한 범위가 넓은 역할은 신중하게 할당하세요.
- IAM 액세스 키에는 키를 생성한 시점에 사용자가 보유한 역할이 저장되며 이후 역할이 변경되어도 키에 저장된 역할은 변경되지 않습니다. 역할 상속으로 새로 할당받은 역할을 API에서 사용하려면 IAM 액세스 키를 새로 생성하세요.
- 역할 상속의 할당, 수정, 일괄 제거 작업은 Cloud Trail 조직 이벤트로 기록됩니다. 사용자 대상은
Domain Inherited Role Assign,Domain Inherited Role Unassign, 그룹 대상은Domain Inherited Group Assign,Domain Inherited Group Unassign이벤트로 확인할 수 있습니다. 자세한 내용은 서비스별 이벤트 목록 문서를 참고하세요.
- 역할 유형과 권한 범위: 역할 및 권한
- 개별 프로젝트에서 역할 할당: 역할 관리
- 그룹 구성원 관리: 그룹 생성 및 관리