이 문서에서는 Dataform에서 다음 작업을 수행하는 방법을 보여줍니다.
시작하기 전에
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles. - Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
Verify that billing is enabled for your Google Cloud project.
Roles required to enable APIs
To enable APIs, you need the serviceusage.services.enable permission. If you
created the project, then you likely already have this permission through the
Owner role (roles/owner). Otherwise, you can get this permission through the
Service Usage Admin role (roles/serviceusage.serviceUsageAdmin).
Learn how to grant roles.
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
Verify that billing is enabled for your Google Cloud project.
Roles required to enable APIs
To enable APIs, you need the serviceusage.services.enable permission. If you
created the project, then you likely already have this permission through the
Owner role (roles/owner). Otherwise, you can get this permission through the
Service Usage Admin role (roles/serviceusage.serviceUsageAdmin).
Learn how to grant roles.
Dataform에 필요한 액세스 권한 부여
이 섹션에서는 BigQuery에서 워크플로를 실행하는 데 Dataform 서비스 에이전트와 커스텀 서비스 계정에 필요한 Identity and Access Management (IAM) 역할을 부여하는 방법을 보여줍니다.
커스텀 서비스 계정 및 Dataform 서비스 에이전트 정보
다음과 같은 방법으로 워크플로를 대신 실행하도록 커스텀 서비스 계정을 구성할 수 있습니다.
Dataform 저장소 또는 워크플로 구성을 만들 때 행위자 권한이 있는 서비스 계정을 선택할 수 있습니다. Dataform 리소스와 연결된 모든 서비스 계정에 필요한 act-as 권한을 구성해야 합니다.
첫 번째 Dataform 저장소를 만들면 Dataform에서 서비스 에이전트를 자동으로 생성합니다. Dataform은 서비스 에이전트를 사용하여 사용자 대신 BigQuery와 상호작용합니다.
Dataform 서비스 에이전트 ID의 형식은 다음과 같습니다.
service-PROJECT_NUMBER@gcp-sa-dataform.iam.gserviceaccount.com
PROJECT_NUMBER를Google Cloud 프로젝트의 숫자 ID로 바꿉니다. Google Cloud 프로젝트 ID는Google Cloud 콘솔 대시보드에서 찾을 수 있습니다. 자세한 내용은 프로젝트 이름, 번호, ID 찾기를 참고하세요.
Dataform 서비스 에이전트, 커스텀 서비스 계정, Google 계정에 필요한 역할
Dataform에서 인증하는 데 사용되는 Dataform 서비스 에이전트, 커스텀 서비스 계정, Google 계정의 사용자 인증 정보(미리보기)가 BigQuery에서 워크플로를 실행하려면 다음 BigQuery IAM 역할이 필요합니다.
- Dataform에 읽기 및 쓰기 액세스 권한이 모두 필요한 프로젝트에 대한 BigQuery 데이터 편집자(
roles/bigquery.dataEditor) 여기에는 일반적으로 Dataform 저장소를 호스팅하는 프로젝트가 포함됩니다. - Dataform에 읽기 전용 액세스 권한이 필요한 프로젝트에 대한 BigQuery 데이터 뷰어(
roles/bigquery.dataViewer) - Dataform 저장소를 호스팅하는 프로젝트에 대한 BigQuery 작업 사용자(
roles/bigquery.jobUser) - BigQuery 데이터 세트를 쿼리하려는 경우 BigQuery 데이터 소유자(
roles/bigquery.dataOwner) - BigQuery 정책 태그를 사용하려는 경우 열 수준 액세스 제어를 위한 BigQuery 역할
또한 워크플로 구성의 유효한 서비스 계정에 Dataform 서비스 에이전트에게 다음 역할을 부여합니다. 엄격한 '~로 행동해' 모드가 작동하려면 이러한 역할이 필요합니다.
- 서비스 계정 사용자(
roles/iam.serviceAccountUser) - 서비스 계정 토큰 생성자
(
roles/iam.serviceAccountTokenCreator)
자동 저장소 출시 및 자동 워크플로 실행의 경우 Dataform 서비스 에이전트에 유효한 서비스 계정에 대한 iam.serviceAccounts.actAs 권한을 부여합니다.
보안 고려사항
Dataform 서비스 에이전트, 커스텀 서비스 계정 또는 사용자의 Google 계정 (미리보기)에 Dataform에서 필요한 역할을 부여할 때는 다음과 같은 보안 고려사항이 있습니다.
필요한 역할이 부여된 모든 커스텀 서비스 계정은 VPC 서비스 제어에 관계없이 서비스 계정이 속한 프로젝트의 BigQuery 또는 Secret Manager에 액세스할 수 있습니다. Dataform이 커스텀 서비스 계정을 사용하여 워크플로를 실행하면 Dataform 요청이 저장소가 포함된 프로젝트의 VPC 서비스 제어 경계 내에서 시작된 것으로 처리됩니다. 따라서 이러한 리소스가 동일한 서비스 경계 내에 있는 경우 VPC 서비스 제어는 Dataform과 BigQuery 또는 Secret Manager와 같은 다른 서비스 간의 통신을 차단하지 않습니다.
이러한 보안 경계를 관리하는 방법에 관한 자세한 내용은 VPC 서비스 제어 구성을 참고하세요.
dataform.repositories.createIAM 권한이 있는 모든 사용자는 Dataform 서비스 에이전트와 해당 서비스 에이전트 또는 서비스 계정에 부여된 모든 권한을 사용하여 코드를 실행할 수 있습니다.자세한 내용은 Dataform 권한의 보안 고려사항을 참조하세요.
보안 권한 모델을 유지하려면 Dataform 서비스 에이전트 역할 바인딩을 정기적으로 감사하세요. 자세한 모니터링 안내는 Security Command Center로 서비스 에이전트 권한 모니터링하기를 참고하세요.
사용자, 서비스 에이전트 또는 서비스 계정이 BigQuery에서 읽거나 쓸 수 있는 데이터를 제한하려면 선택한 BigQuery 데이터 세트 또는 테이블에 대한 세분화된 BigQuery IAM 권한을 부여하면 됩니다. 자세한 내용은 데이터 세트 액세스 제어 및 테이블 및 뷰 액세스 제어를 참조하세요.
사용자가 다른 사용자의 Google 계정 사용자 인증 정보를 사용하는 동안 작업을 수행하지 못하도록 다음 제한사항이 적용됩니다.
- 워크플로 구성에 연결된 다른 Google 계정의 사용자 인증 정보로 워크플로 구성을 수정하려면 워크플로 구성에 자체 Google 계정의 사용자 인증 정보를 연결하거나 커스텀 서비스 계정으로 인증하도록 워크플로 구성을 변경해야 합니다.
- 다른 Google 계정 사용자의 사용자 인증 정보가 연결된 출시 구성을 참조하는 워크플로 구성이 있는 경우 출시 구성의 컴파일 결과를 수정할 수 없습니다.
Google 계정 사용자 인증 정보로 인증하고 일정이 있는 출시 구성을 참조하도록 워크플로 구성을 설정할 수 없습니다. 이 제한사항으로 인해 다음과 같은 결과가 발생합니다.
- Google 계정 사용자 인증 정보로 인증하도록 설정된 출시 구성을 참조하는 워크플로 구성이 있는 경우 일정을 사용하도록 출시 구성을 업데이트할 수 없습니다.
- Google 계정 사용자 인증 정보로 인증하고 일정이 있는 출시 구성을 가리키는 워크플로 구성을 만들 수 없습니다.
- Google 계정 사용자 인증 정보를 사용하고 일정이 있는 출시 구성을 가리키도록 워크플로 구성을 만들거나 업데이트할 수 없습니다.
필요한 BigQuery 역할 부여
Dataform 서비스 에이전트, Dataform에서 사용하려는 커스텀 서비스 계정 또는 Dataform(미리보기)에서 인증하는 데 사용하려는 사용자의 Google 계정에 필요한 BigQuery IAM 역할을 부여하려면 다음 단계를 따르세요.
Google Cloud 콘솔에서 Dataform 페이지로 이동합니다.
저장소를 선택하거나 만듭니다.
Google Cloud 콘솔에서 IAM 페이지로 이동합니다.
액세스 권한 부여를 클릭합니다.
새 주 구성원 필드에 서비스 에이전트 ID, 서비스 계정 ID 또는 사용자의 Google 계정 이메일 (미리보기)을 입력합니다.
역할 선택 목록에서 BigQuery 작업 사용자 역할을 선택합니다.
다른 역할 추가를 클릭한 다음 역할 선택 목록에서 BigQuery 데이터 편집자 역할을 선택합니다.
다른 역할 추가를 클릭한 다음 역할 선택 목록에서 BigQuery 데이터 뷰어 역할을 선택합니다.
저장을 클릭합니다.
자동 워크플로에 필요한 역할 부여
Dataform에서 커스텀 서비스 계정을 사용하려면 Dataform 서비스 에이전트가 커스텀 서비스 계정에 액세스할 수 있어야 합니다. 이렇게 하면 Dataform이 서비스 에이전트 계정이 아닌 커스텀 서비스 계정에 정의된 권한을 사용하여 워크플로를 실행할 수 있습니다.
이 액세스 권한을 부여하려면 Dataform 서비스 에이전트에 서비스 계정 토큰 생성자 역할(roles/iam.serviceAccountTokenCreator)을 주 구성원으로 부여해야 합니다. 이렇게 하면 Dataform 서비스 에이전트가 토큰이라고 하는 단기 사용자 인증 정보를 만들어 서비스 계정을 가장할 수 있습니다. 이러한 토큰은 Dataform이 커스텀 서비스 계정의 ID를 사용하여 워크플로를 실행하는 데 필요합니다.
또한 Dataform 서비스 에이전트에 서비스 계정 사용자 역할(roles/iam.serviceAccountUser)을 부여해야 합니다. 이렇게 하면 Dataform 서비스 에이전트가 커스텀 서비스 계정으로 실행되는 워크플로 구성에 대해 새로운 자동 워크플로 실행을 시작할 수 있습니다.
Dataform 서비스 에이전트에 커스텀 서비스 계정에 대한 액세스 권한을 부여하려면 다음 단계를 따르세요.
Google Cloud 콘솔에서 IAM > 서비스 계정으로 이동합니다.
커스텀 서비스 계정이 있는 Google Cloud 프로젝트를 선택합니다.
'PROJECT_NAME' 프로젝트의 서비스 계정 페이지에서 커스텀 서비스 계정을 선택합니다.
액세스 권한이 있는 주 구성원으로 이동한 다음 액세스 권한 부여를 클릭합니다.
새 주 구성원 필드에 Dataform 서비스 에이전트 ID를 입력합니다.
Dataform 서비스 에이전트 ID의 형식은 다음과 같습니다.
service-PROJECT_NUMBER@gcp-sa-dataform.iam.gserviceaccount.com역할 선택 목록에서 서비스 계정 토큰 생성자 역할과 서비스 계정 사용자 역할을 선택합니다.
저장을 클릭합니다.
이제 Dataform 저장소 내에서 커스텀 서비스 계정을 구성할 수 있습니다.
서비스 계정 구성 감사
이 섹션에서는 Dataform 리소스를 감사하여 적절한 서비스 계정 사용 및 권한 부여를 보장하는 방법을 보여줍니다. 감사는 특히 커스텀 서비스 계정을 사용할 때 중요합니다. Dataform 서비스 에이전트가 작동하려면 특정 권한이 필요하기 때문입니다.
Dataform 저장소 또는 워크플로 구성에 커스텀 서비스 계정을 사용하는 경우 Dataform 서비스 에이전트에게 커스텀 서비스 계정에 대한 서비스 계정 사용자 역할(roles/iam.serviceAccountUser)이 있는지 확인해야 합니다. 이 역할은 Dataform 서비스 에이전트가 시작한 예약된 실행이 커스텀 서비스 계정을 가장할 수 있도록 하는 iam.serviceAccounts.actAs 권한을 부여합니다. 또한 Dataform 서비스 에이전트에게 유효한 서비스 계정에 대한 서비스 계정 토큰 생성자 역할(roles/iam.serviceAccountTokenCreator)이 있는지 확인합니다.
저장소 서비스 계정 확인
먼저 Dataform의 자체 예약 및 실행 범위에 속하는 dataform.Repository 애셋을 식별합니다. 그런 다음 범위 내 저장소의 서비스 계정 구성을 확인합니다.
Cloud 애셋 인벤토리를 사용하여
dataform.Repository유형의 모든 리소스를 나열합니다. 자세한 내용은 애셋 보기를 참고하세요.Cloud 애셋 인벤토리 출력의 각 저장소에 대해
resource.data.labels필드를 확인하여 범위 내에 있는지 확인합니다. 정확한 경로는 내보내기 형식에 따라 약간 다를 수 있습니다.single-file-asset-type키의 라벨 맵을 검사하여 범위 외 저장소를 식별합니다. 이 키가 있으면 저장소가 BigQuery 기능에서 사용됨을 나타냅니다. 값이sql또는data_canvas이면 서비스 계정 권한 확인에서 저장소를 제외할 수 있습니다.이 키 또는 값이 없는 나머지 저장소는 서비스 계정 권한 확인 범위에 있습니다.
범위 내 각 저장소에 대해 Cloud 애셋 인벤토리 출력의
resource.data.serviceAccount필드를 확인하여 맞춤 서비스 계정이 구성되어 있는지 확인합니다.resource.data.serviceAccount필드가 있고 값이 프로젝트의 Dataform 서비스 에이전트 이메일 주소와 다른 경우 저장소에서 커스텀 서비스 계정을 사용합니다.resource.data.serviceAccount필드가 없거나 필드 값이 프로젝트의 Dataform 서비스 에이전트와 일치하면 저장소에서 서비스 에이전트를 사용합니다.
커스텀 서비스 계정을 사용하는 경우 Dataform 서비스 에이전트에 해당 커스텀 서비스 계정에 대한 서비스 계정 사용자 역할(
roles/iam.serviceAccountUser)과 서비스 계정 토큰 생성자 역할(roles/iam.serviceAccountTokenCreator)이 모두 있는지 확인합니다.
워크플로 구성 서비스 계정 확인
Dataform 워크플로 구성에 전용 커스텀 서비스 계정을 사용하는 것은 최소 권한 원칙에 부합하는 보안 권장사항입니다.
dataform.WorkflowConfig resources의 서비스 계정 사용을 확인하려면 다음 단계를 따르세요.
Cloud 애셋 인벤토리를 사용하여
dataform.WorkflowConfig유형의 모든 리소스를 나열합니다.각 워크플로 구성에 대해 Cloud 애셋 인벤토리 출력을 검사하여 유효한 서비스 계정을 확인합니다.
resource.data.serviceAccount필드가 있으면 이 값은 워크플로 구성에 명시적으로 설정된 서비스 계정의 이메일 주소입니다.resource.data.serviceAccount필드가 없으면 워크플로 구성이 상위 저장소에서 서비스 계정을 상속합니다. 상위 저장소의 구성을 확인하여 유효한 서비스 계정을 찾습니다.
유효한 서비스 계정의 이메일 주소를 프로젝트의 Dataform 서비스 에이전트의 이메일 주소와 비교하여 커스텀 서비스 계정이 사용되고 있는지 확인합니다. 다른 경우 맞춤 서비스 계정이 사용 중인 것입니다.
커스텀 서비스 계정을 사용하는 경우 Dataform 서비스 에이전트에 해당 커스텀 서비스 계정에 대한 서비스 계정 사용자 역할(
roles/iam.serviceAccountUser)과 서비스 계정 토큰 생성자 역할(roles/iam.serviceAccountTokenCreator)이 모두 부여되어 있는지 확인합니다. 이러한 권한을 통해 Dataform 서비스 에이전트는 커스텀 서비스 계정을 가장하여 워크플로 실행을 시작할 수 있습니다.
Security Command Center로 서비스 에이전트 권한 모니터링
최소 권한의 원칙을 지속적으로 준수하려면 Security Command Center에서 권한이 과도한 서비스 계정 및 서비스 에이전트와 관련된 발견 사항을 적극적으로 모니터링하세요.
Security Command Center에서 수정 발견 항목을 검토하고 적용하는 방법은 IAM 추천자 발견 항목 및