액세스 승인 개요
이 페이지에서는 액세스 승인을 간략하게 설명합니다. 액세스 승인은 투명성, 사용자 신뢰, 데이터에 대한 고객 소유권을 위한 Google의 장기적인 약속의 일부입니다. 액세스 투명성을 사용하면 Google 직원이 고객 데이터에 액세스하는 시점에 대한 정보를 검색할 수 있으며 액세스 승인을 사용하면 이러한 액세스 요청을 승인할 수 있습니다. 또한 Google이 고객 데이터에 액세스할 수 있는 시점에 대한 세분화된 제어 수준을 향상시킵니다. 고객 관리 암호화 키 (CMEK)로 서명된 액세스 승인을 사용하는 고객의 경우 Google은 키 액세스 근거를 통해 키 액세스 요청에 대한 가시성과 제어 권한을 사용자에게 제공합니다.
이러한 각 제품은 고객 데이터에 액세스하기 위한 관리 요청에 대한 제어 및 컨텍스트를 제공하는 액세스 관리 기능을 함께 제공합니다.
개요
액세스 승인을 사용하면 Cloud Customer Care 및 엔지니어링팀에서 고객 데이터에 액세스해야 할 때마다 명시적인 승인을 요구하도록 보장합니다. 각 승인 요청은 무결성을 보장하기 위해 암호화 방식으로 서명되고 확인됩니다. 활성 액세스 승인 요청은 언제든지 취소할 수 있습니다.
액세스 승인은 액세스 투명성 로그에서 제공하는 투명성 외에도 제어를 한층 더 강화합니다. 액세스 투명성은 고객 데이터에 액세스할 때 Google 직원이 수행한 작업을 캡처한 로그를 제공합니다. 또한 액세스 승인에서는 승인되었거나, 무시되었거나, 취소되었거나, 만료된 모든 요청에 대한 기록 뷰도 제공합니다.
Google 직원의 고객 데이터 액세스를 직접 관리할 수 있게 하려면 액세스 승인을 사용하는 것이 좋습니다. Google 직원이 고객 데이터에 액세스해야 하는 이유와 Google Cloud's 액세스 권한 관리 원칙에 대한 자세한 내용은 의 액세스 권한 관리를 참조하세요. Google Cloud
Access Approval 작동 방식
액세스 승인은 Google 관리자가 고객 데이터에 액세스하기 전에 승인된 고객 관리자로부터 승인을 요청하고 승인을 받도록 요구하여 작동합니다. 고객은 미리 구성된 이메일 또는 Pub/Sub 메시지를 사용하여 대기 중인 승인 요청에 대한 알림을 받습니다.
메시지의 정보를 사용하면 액세스 승인 요청을 콘솔 내에서 승인하거나 거부하거나 액세스 승인 API를 사용하여 승인하거나 거부할 수 있습니다. Google Cloud 액세스 승인 요청이 승인된 후에만 액세스 권한이 부여됩니다. 액세스 승인은 암호화 키를 사용하여 액세스 요청에 서명하며 서명은 요청의 무결성을 확인하는 데 사용됩니다. Google 관리 서명 키를 사용하거나 자체 서명 키를 가져올 수 있습니다.
액세스 승인이 Assured Workloads와 함께 작동하는 방식
Assured Workloads 규정 준수 경계와 함께 액세스 승인을 사용하는 경우 액세스 승인이 평가되기 전에 Assured Workloads 직원 액세스 보증이 적용됩니다. 액세스 승인 액세스 요청에는 비규정 준수 매개변수 (예: global 위치)가 포함될 수 있지만 이러한 조건은 Assured Workloads 워크로드 구성에 부차적입니다.
예를 들어 캐나다 보호 B 폴더 소유자에게 global 위치에 대한 액세스 승인 요청이 전송되면 이 요청은 먼저 캐나다 보호 B 제한사항을 적용하고 해당 직원에게는 추가 액세스 승인 지역 제한사항이 적용되지 않습니다.
Google 관리 서명 키를 사용하는 것 이 기본 옵션입니다. 자체 서명 키를 사용하려면 Cloud KMS를 사용하여 서명 키를 만들거나 Cloud EKM을 사용하여 외부 관리 키를 가져오면 됩니다. 커스텀 서명 키 사용을 시작하는 방법에 대한 자세한 내용은 커스텀 서명 키를 사용하여 액세스 승인 설정을 참조하세요.
액세스 승인을 지원하는 Google 서비스
액세스 승인을 사용하면 액세스 승인에 등록할 Google Cloud 서비스를 선택할 수 있습니다. 액세스 승인은 선택한 서비스에 저장된 고객 데이터에 대한 액세스 요청에 대해서만 동의를 요청합니다.
액세스 승인에 서비스를 등록할 수 있는 옵션은 다음과 같습니다.
- 제품 출시 단계(예: 미리보기 또는 정식 버전 (GA))에 관계없이 지원되는 모든 서비스에 액세스 승인이 자동으로 사용 설정됩니다. 이 옵션을 선택하면 액세스 승인에서 향후 지원하는 모든 서비스도 자동으로 등록됩니다. 기본 옵션입니다.
- GA 출시 단계의 서비스에 대해서만 액세스 승인을 사용 설정합니다. 이 옵션을 선택하면 액세스 승인에서 향후 지원하는 모든 GA 서비스도 자동으로 등록됩니다.
- 액세스 승인에 등록할 특정 서비스를 선택합니다.
액세스 승인이 지원하는 서비스의 전체 목록은 지원되는 서비스 를 참조하세요.
액세스 승인 제외
액세스 투명성의 제외사항 은 액세스 승인에도 적용됩니다.
이러한 제외사항 외에도 시간 제한이 있는 중단을 해결하기 위한 고객의 조치 없이 승인 요청이 자동으로 승인될 수 있습니다. 이러한 자동 승인된 액세스 승인 요청은 auto approved 상태로 로깅됩니다.
자동 승인은 액세스 근거 또는 파트너용 주권 요구사항 제어를 사용하여 EU 데이터 경계로 배포된 모든 워크로드에 대해 자동으로 사용 중지됩니다.
승인이 고객 관리 키로 서명된 경우에만 관리 액세스 요청을 처리할 수 있도록 하려는 고객은 고객 관리 키로 액세스 승인을 구성하고 키 액세스 근거를 사용할 수 있습니다.
액세스 승인 사용 요구사항
프로젝트, 폴더 또는 조직에 액세스 승인을 사용 설정할 수 있습니다.Google Cloud 액세스 승인을 사용 설정하려면 먼저 조직에 액세스 투명성을 사용 설정해야 합니다.
액세스 투명성을 사용 설정한 후에는 Google Cloud 콘솔을 사용하여 액세스 승인을 사용 설정할 수 있습니다. 액세스 승인 설정 방법을 알아보려면 빠른 시작을 참조하세요.
커스텀 서명 키의 요구사항
기본 Google 관리 서명 키를 사용하는 데는 추가 구성이 필요하지 않습니다. 자체 서명 키를 사용하려면 Cloud Key Management Service를 사용하여 비대칭 서명 키를 만들거나 Cloud External Key Manager를 사용하여 외부 관리 서명 키를 호스팅하면 됩니다. Cloud EKM에서 지원하는 비대칭 서명 키와 관련된 제한사항은 비대칭 서명 키 제한사항을 참조하세요.
외부 관리 서명 키를 사용하려면 Cloud EKM을 사용 설정하는 것이 좋습니다. 에 저장되지 않은 키를 관리하기 위해 Cloud EKM을 사용하는 방법에 대한 자세한 내용은 Cloud EKM 개요를 참조하세요. Google Cloud
다음 단계
- 빠른 시작을 참조하여 액세스 승인 설정
- Terraform을 사용한 액세스 승인 설정 방법 알아보기 .
- 액세스 승인 요청 방법 알아보기.
- 액세스 승인 가격 책정에 대해 알아보기
- 액세스 승인이 지원하는 Google Cloud 서비스 목록을 참조하세요.